Identificare e proteggere asset aziendali critici

Questo articolo illustra come identificare e proteggere gli asset aziendali critici usando i principi di Zero Trust, come parte del modello di adozione della sicurezza Microsoft.

Questo scenario aziendale consente di ottenere il risultato seguente:

Identificare e proteggere asset aziendali critici

In qualità di leader aziendale, è necessario assicurarsi che i sistemi, i dati e le operazioni che guidano l'organizzazione siano protetti da minacce mirate e ad alto impatto. Non tutti gli asset hanno una stessa importanza: alcuni rappresentano un rischio concentrato e richiedono una protezione più forte e più mirata.

Un risultato chiave della protezione degli asset aziendali critici è la protezione dell'accesso con privilegi che li controlla. Le identità privilegiate e i percorsi di accesso rappresentano un rischio concentrato perché forniscono il controllo amministrativo su sistemi e dati critici. In caso di compromissione, possono consentire un impatto diffuso nell'organizzazione.

Questo scenario è incentrato su come garantire che gli asset critici siano protetti e che l'accesso a tali asset sia strettamente controllato e controllato in modo coerente, in modo che sia consentito solo l'accesso attendibile e autorizzato.

Ciò consente all'organizzazione di ridurre il rischio di attacchi ad alto impatto, la protezione delle operazioni aziendali, dei ricavi e della reputazione da interruzioni o compromissioni.

Funzionamento di queste linee guida

Questo articolo fa parte di un modello di adozione strutturato che connette la strategia di sicurezza all'implementazione:

  • Iniziare con uno scenario aziendale come questo per definire il risultato che si vuole ottenere.

  • Identità delle discipline di sicurezza applicabili a questo scenario.

    Usare queste discipline per definire la strategia, l'architettura, i processi e i controlli necessari per lo scenario. Esaminare ogni disciplina per comprendere cosa deve essere pianificato, progettato e implementato nell'organizzazione.

  • Usare soluzioni tecniche per implementare tali requisiti utilizzando le tecnologie Microsoft, applicando controlli trasversali ai pilastri tecnologici come identità e dati.

Questo approccio garantisce che gli investimenti per la sicurezza siano incentrati sugli asset più importanti per l'azienda, mentre l'accesso a tali asset è regolato in modo coerente, riducendo il rischio di compromissione ad alto impatto e rafforzare la resilienza complessiva dell'organizzazione.

Perché la protezione degli asset critici richiede un nuovo approccio

Le organizzazioni si basano sulla disponibilità, l'integrità e la riservatezza dei sistemi aziendali e dei dati per eseguire le operazioni aziendali, accettare i ricavi dei clienti, soddisfare la propria missione e altro ancora. Quando gli attori delle minacce (utenti malintenzionati della cybersecurity) comprometteno le garanzie di questi asset di sistema e di dati, le organizzazioni devono affrontare costi diretti, nonché rischi per la vita, la sicurezza, la missione, i ricavi, la reputazione, la condivisione di mercato e altro ancora.

Questo diagramma illustra come questi asset business critical devono essere protetti a un livello superiore ad altri.

Diagramma che illustra due categorie di asset business critical: asset di valore elevato con valore aziendale intrinseco e account di accesso con privilegi e sistemi che controllano tali asset.

Non tutti i sistemi e i dati hanno un impatto aziendale uguale. Gli asset critici per l'azienda rientrano in due categorie:

  • Asset di alto valore - Gli asset di alto valore sono sistemi e dati la cui compromissione potrebbe causare gravi danni finanziari o operativi, fino ad arrivare al fallimento o all'insolvenza. Questi beni sono spesso mirati a furti, estorsione o distruzione.
  • Accesso con privilegi: l'accesso con privilegi rappresenta un rischio concentrato, ovvero identità, account e strumenti che controllano asset di valore elevato. La compromissione dell'accesso con privilegi (tramite account amministratore IT, workstation e altri sistemi) consente un impatto diffuso e deve essere protetto allo stesso livello o superiore al livello di asset di alto valore.

Valore aziendale

Il valore della protezione degli asset critici trae vantaggio dall'intera organizzazione, ma differisce dal ruolo.

Roles Valore
Leadership aziendale Proteggere gli asset organizzativi più importanti che determinano ricavi, successo della missione e vantaggio competitivo.

Ridurre al minimo l'impatto aziendale dagli attacchi destinati a sistemi e dati di alto valore.

Assicurarsi che l'accesso con privilegi sia protetto per impedire il controllo non autorizzato degli asset critici.
Ruoli della tecnologia Concentrarsi sugli investimenti in materia di sicurezza sulle risorse più importanti per l'azienda.

Ridurre il raggio di esplosione delle violazioni proteggendo i percorsi di accesso con privilegi.

Implementare protezioni standardizzate per gli asset critici identificati in tutto il settore tecnico.
Ruoli di sicurezza Classificare in ordine di priorità le attività di sicurezza in base all'impatto aziendale anziché alla complessità tecnica.

Stabilire una chiara visibilità sugli asset critici e i percorsi di accesso con privilegi.

Implementate controlli di difesa a più livelli per gli obiettivi di alto valore con maggiori probabilità di essere attaccati.

Allineare le discipline di sicurezza

Le discipline di sicurezza rappresentano le aree strutturate di responsabilità necessarie per offrire questo scenario aziendale.

  • Le discipline di pianificazione e supervisione definiscono la strategia, la governance e il coordinamento tra organizzazioni necessarie.
  • Le discipline della strategia tecnica definiscono le funzionalità architetturali, operative e di controllo necessarie.
  • Le discipline operative assicurano che i controlli di sicurezza rimangano efficaci nel tempo tramite monitoraggio, risposta e miglioramento continuo. Rilevano un uso improprio, rispondono alle minacce e migliorano il comportamento di sicurezza in corso.

Discipline di pianificazione e controllo

Discipline Action
Strategia, integrazione e governance Stabilire una strategia chiara, governance, criteri e processi per guidare i team a identificare e classificare in ordine di priorità gli asset aziendali critici e l'accesso con privilegi.

Promuovere un approccio di apprendimento continuo per migliorare continuamente la capacità di identificare, proteggere, rilevare, rispondere, recuperare e gestire asset aziendali critici e accesso con privilegi.

Garantire che la governance guidi e monitori i processi trasversali ai team per assicurare un approccio coordinato tra le funzioni di sicurezza, tecnologia e business.
Architettura di sicurezza end-to-end Assicurarsi che le architetture di sicurezza richiedano in modo esplicito, includano e assegnano priorità alla sicurezza dell'accesso con privilegi e agli asset business critical di valore elevato.

Assicurarsi che i controlli tecnici e le funzionalità siano sufficienti per ridurre i rischi nel ciclo di vita completo della sicurezza (identificare, proteggere, rilevare, rispondere, ripristinare e gestire).

Guidare un approccio integrato tra i team tecnologici per classificare in ordine di priorità gli asset critici aziendali e applicare rapidamente le informazioni per mantenere il passo con l'evoluzione degli utenti malintenzionati.

Discipline della strategia tecnica

Discipline Action
Accesso e identità Implementa la gestione degli accessi privilegiati basata sui principi del just-in-time e del just-enough-access.

Proteggere gli account amministrativi con credenziali resistenti al phishing e il monitoraggio avanzato

Assicurarsi che i sistemi critici richiedano l'autenticazione avanzata e applichino l'accesso con privilegi minimi.

Stabilire una chiara visibilità su chi ha accesso con privilegi agli asset critici.
Sicurezza dell'infrastruttura Rafforzare e monitorare attentamente l'infrastruttura che ospita applicazioni e dati aziendali critici.

Implementare la segmentazione di rete per isolare gli asset di valore elevato.

Implementare la registrazione avanzata degli eventi e il rilevamento delle anomalie per l'accesso privilegiato all'infrastruttura critica.

Stabilire linee di base sicure e gestione della configurazione per i sistemi critici.
Sicurezza dello sviluppo Classificare in ordine di priorità i test di sicurezza e la modellazione delle minacce per le applicazioni che elaborano o accedono ai dati aziendali critici.

Implementare procedure di sviluppo sicure e sicurezza della supply chain per le applicazioni business critical.

Stabilire controlli a livello di applicazione per proteggere i dati sensibili e impedire l'accesso non autorizzato.
Sicurezza dei dati Classificare ed etichettare i dati aziendali critici per abilitare i controlli di protezione appropriati.

Implementare la prevenzione della perdita dei dati, la crittografia e i controlli di accesso allineati alla criticità dei dati.

3. Monitorare i modelli di accesso ai dati insoliti e l'esfiltrazione potenziale di informazioni di alto valore.
Sicurezza OT e IoT Identificare i sistemi IoT e OT aziendali critici o che possono influire sulla sicurezza fisica.

Implementare la segmentazione di rete e il monitoraggio avanzato per questi sistemi.

Proteggere l'accesso con privilegi alle piattaforme di gestione della tecnologia operativa.

Discipline operative

Discipline Action
Secop Assegnare priorità al monitoraggio e alla risposta per gli asset critici e l'accesso con privilegi.

Implementare la ricerca avanzata delle minacce e il rilevamento per gli attacchi destinati a sistemi ad alto valore.

Stabilire procedure di risposta accelerata agli eventi imprevisti per violazioni che coinvolgono asset critici.

Usare l'intelligence per le minacce per anticipare gli attacchi a obiettivi preziosi.
Gestione del comportamento di sicurezza Valutare continuamente il comportamento di sicurezza degli asset critici e dei percorsi di accesso con privilegi.

Classificare in ordine di priorità la correzione della vulnerabilità in base alla criticità degli asset e all'impatto aziendale.

Monitorare la conformità con le baseline di sicurezza per i sistemi ad alto valore.

Tenere traccia e segnalare lo stato di sicurezza degli asset critici per il business alla leadership.

Pilastri tecnologici necessari

I pilastri della tecnologia rappresentano le principali funzionalità di sicurezza Microsoft che supportano questo scenario aziendale.

Pilastro Ambito Entra
Identità Microsoft Purview si integra con l'accesso condizionale per applicare controlli di accesso basati sull'identità sui dati sensibili tramite etichette di riservatezza e criteri di prevenzione della perdita dei dati. Microsoft Entra fornisce l'accesso condizionale e la governance delle identità per garantire che solo gli utenti e i servizi autorizzati possano accedere ai dati sensibili.
Endponti Microsoft Purview Endpoint DLP estende i criteri di protezione dei dati agli endpoint, impedendo trasferimenti di dati non autorizzati e assicurando che le informazioni riservate rimangano protette nei dispositivi. Microsoft Entra applica i controlli di accesso basati su dispositivo, garantendo che solo i dispositivi conformi e attendibili possano accedere ai dati protetti.
Networks Microsoft Purview monitora lo spostamento dei dati attraverso i limiti di rete e si integra con gli strumenti di sicurezza di rete per rilevare e impedire l'esfiltrazione dei dati. Microsoft Entra applica le condizioni di accesso basato sulla rete e sulla posizione tramite i criteri di accesso condizionale.
Applicazioni Microsoft Purview applica etichette di riservatezza e criteri di prevenzione della perdita dei dati tra app Microsoft 365, applicazioni SaaS e condivisioni file locali per garantire una protezione coerente dei dati. Microsoft Entra controlla l'accesso alle applicazioni usando l'accesso Single Sign-On (SSO), la registrazione delle applicazioni e i criteri di accesso.
Data Microsoft Purview offre le principali funzionalità di sicurezza dei dati, tra cui l'etichettatura dei dati, la classificazione dei dati, la prevenzione della perdita dei dati, le barriere informative e la gestione dei record. Microsoft Entra applica le decisioni di accesso tramite RBAC, il Privileged Identity Management (PIM) e l'accesso just-in-time per le operazioni sensibili.
Infrastruttura Microsoft Purview estende la governance e la protezione dei dati all'infrastruttura cloud tramite l'integrazione con servizi Azure, ambienti multicloud e archivi dati locali. Microsoft Entra regola l'accesso amministrativo alle risorse cloud tramite assegnazioni di ruolo, verifiche di accesso e protezioni dei ruoli con privilegi.
Intelligenza artificiale Microsoft Purview offre funzionalità di governance e sicurezza dell'intelligenza artificiale, tra cui l'hub di intelligenza artificiale per la visibilità sull'utilizzo dell'intelligenza artificiale, le etichette di riservatezza per il contenuto generato dall'intelligenza artificiale e i controlli di conformità per Copilot e altri servizi di intelligenza artificiale. Microsoft Entra protegge l'accesso ai servizi di intelligenza artificiale applicando la verifica delle identità, i criteri di accesso e la governance su chi può accedere e configurare i carichi di lavoro di intelligenza artificiale.

Passaggi successivi

Informazioni sulla protezione dell'accesso con privilegi.