Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come identificare e proteggere gli asset aziendali critici usando i principi di Zero Trust, come parte del modello di adozione della sicurezza Microsoft.
Questo scenario aziendale consente di ottenere il risultato seguente:
Identificare e proteggere asset aziendali critici
In qualità di leader aziendale, è necessario assicurarsi che i sistemi, i dati e le operazioni che guidano l'organizzazione siano protetti da minacce mirate e ad alto impatto. Non tutti gli asset hanno una stessa importanza: alcuni rappresentano un rischio concentrato e richiedono una protezione più forte e più mirata.
Un risultato chiave della protezione degli asset aziendali critici è la protezione dell'accesso con privilegi che li controlla. Le identità privilegiate e i percorsi di accesso rappresentano un rischio concentrato perché forniscono il controllo amministrativo su sistemi e dati critici. In caso di compromissione, possono consentire un impatto diffuso nell'organizzazione.
Questo scenario è incentrato su come garantire che gli asset critici siano protetti e che l'accesso a tali asset sia strettamente controllato e controllato in modo coerente, in modo che sia consentito solo l'accesso attendibile e autorizzato.
Ciò consente all'organizzazione di ridurre il rischio di attacchi ad alto impatto, la protezione delle operazioni aziendali, dei ricavi e della reputazione da interruzioni o compromissioni.
Funzionamento di queste linee guida
Questo articolo fa parte di un modello di adozione strutturato che connette la strategia di sicurezza all'implementazione:
Iniziare con uno scenario aziendale come questo per definire il risultato che si vuole ottenere.
Identità delle discipline di sicurezza applicabili a questo scenario.
Usare queste discipline per definire la strategia, l'architettura, i processi e i controlli necessari per lo scenario. Esaminare ogni disciplina per comprendere cosa deve essere pianificato, progettato e implementato nell'organizzazione.
Usare soluzioni tecniche per implementare tali requisiti utilizzando le tecnologie Microsoft, applicando controlli trasversali ai pilastri tecnologici come identità e dati.
Questo approccio garantisce che gli investimenti per la sicurezza siano incentrati sugli asset più importanti per l'azienda, mentre l'accesso a tali asset è regolato in modo coerente, riducendo il rischio di compromissione ad alto impatto e rafforzare la resilienza complessiva dell'organizzazione.
Perché la protezione degli asset critici richiede un nuovo approccio
Le organizzazioni si basano sulla disponibilità, l'integrità e la riservatezza dei sistemi aziendali e dei dati per eseguire le operazioni aziendali, accettare i ricavi dei clienti, soddisfare la propria missione e altro ancora. Quando gli attori delle minacce (utenti malintenzionati della cybersecurity) comprometteno le garanzie di questi asset di sistema e di dati, le organizzazioni devono affrontare costi diretti, nonché rischi per la vita, la sicurezza, la missione, i ricavi, la reputazione, la condivisione di mercato e altro ancora.
Questo diagramma illustra come questi asset business critical devono essere protetti a un livello superiore ad altri.
Non tutti i sistemi e i dati hanno un impatto aziendale uguale. Gli asset critici per l'azienda rientrano in due categorie:
- Asset di alto valore - Gli asset di alto valore sono sistemi e dati la cui compromissione potrebbe causare gravi danni finanziari o operativi, fino ad arrivare al fallimento o all'insolvenza. Questi beni sono spesso mirati a furti, estorsione o distruzione.
- Accesso con privilegi: l'accesso con privilegi rappresenta un rischio concentrato, ovvero identità, account e strumenti che controllano asset di valore elevato. La compromissione dell'accesso con privilegi (tramite account amministratore IT, workstation e altri sistemi) consente un impatto diffuso e deve essere protetto allo stesso livello o superiore al livello di asset di alto valore.
Valore aziendale
Il valore della protezione degli asset critici trae vantaggio dall'intera organizzazione, ma differisce dal ruolo.
| Roles | Valore |
|---|---|
| Leadership aziendale | Proteggere gli asset organizzativi più importanti che determinano ricavi, successo della missione e vantaggio competitivo. Ridurre al minimo l'impatto aziendale dagli attacchi destinati a sistemi e dati di alto valore. Assicurarsi che l'accesso con privilegi sia protetto per impedire il controllo non autorizzato degli asset critici. |
| Ruoli della tecnologia | Concentrarsi sugli investimenti in materia di sicurezza sulle risorse più importanti per l'azienda. Ridurre il raggio di esplosione delle violazioni proteggendo i percorsi di accesso con privilegi. Implementare protezioni standardizzate per gli asset critici identificati in tutto il settore tecnico. |
| Ruoli di sicurezza | Classificare in ordine di priorità le attività di sicurezza in base all'impatto aziendale anziché alla complessità tecnica. Stabilire una chiara visibilità sugli asset critici e i percorsi di accesso con privilegi. Implementate controlli di difesa a più livelli per gli obiettivi di alto valore con maggiori probabilità di essere attaccati. |
Allineare le discipline di sicurezza
Le discipline di sicurezza rappresentano le aree strutturate di responsabilità necessarie per offrire questo scenario aziendale.
- Le discipline di pianificazione e supervisione definiscono la strategia, la governance e il coordinamento tra organizzazioni necessarie.
- Le discipline della strategia tecnica definiscono le funzionalità architetturali, operative e di controllo necessarie.
- Le discipline operative assicurano che i controlli di sicurezza rimangano efficaci nel tempo tramite monitoraggio, risposta e miglioramento continuo. Rilevano un uso improprio, rispondono alle minacce e migliorano il comportamento di sicurezza in corso.
Discipline di pianificazione e controllo
| Discipline | Action |
|---|---|
| Strategia, integrazione e governance | Stabilire una strategia chiara, governance, criteri e processi per guidare i team a identificare e classificare in ordine di priorità gli asset aziendali critici e l'accesso con privilegi. Promuovere un approccio di apprendimento continuo per migliorare continuamente la capacità di identificare, proteggere, rilevare, rispondere, recuperare e gestire asset aziendali critici e accesso con privilegi. Garantire che la governance guidi e monitori i processi trasversali ai team per assicurare un approccio coordinato tra le funzioni di sicurezza, tecnologia e business. |
| Architettura di sicurezza end-to-end | Assicurarsi che le architetture di sicurezza richiedano in modo esplicito, includano e assegnano priorità alla sicurezza dell'accesso con privilegi e agli asset business critical di valore elevato. Assicurarsi che i controlli tecnici e le funzionalità siano sufficienti per ridurre i rischi nel ciclo di vita completo della sicurezza (identificare, proteggere, rilevare, rispondere, ripristinare e gestire). Guidare un approccio integrato tra i team tecnologici per classificare in ordine di priorità gli asset critici aziendali e applicare rapidamente le informazioni per mantenere il passo con l'evoluzione degli utenti malintenzionati. |
Discipline della strategia tecnica
| Discipline | Action |
|---|---|
| Accesso e identità | Implementa la gestione degli accessi privilegiati basata sui principi del just-in-time e del just-enough-access. Proteggere gli account amministrativi con credenziali resistenti al phishing e il monitoraggio avanzato Assicurarsi che i sistemi critici richiedano l'autenticazione avanzata e applichino l'accesso con privilegi minimi. Stabilire una chiara visibilità su chi ha accesso con privilegi agli asset critici. |
| Sicurezza dell'infrastruttura | Rafforzare e monitorare attentamente l'infrastruttura che ospita applicazioni e dati aziendali critici. Implementare la segmentazione di rete per isolare gli asset di valore elevato. Implementare la registrazione avanzata degli eventi e il rilevamento delle anomalie per l'accesso privilegiato all'infrastruttura critica. Stabilire linee di base sicure e gestione della configurazione per i sistemi critici. |
| Sicurezza dello sviluppo | Classificare in ordine di priorità i test di sicurezza e la modellazione delle minacce per le applicazioni che elaborano o accedono ai dati aziendali critici. Implementare procedure di sviluppo sicure e sicurezza della supply chain per le applicazioni business critical. Stabilire controlli a livello di applicazione per proteggere i dati sensibili e impedire l'accesso non autorizzato. |
| Sicurezza dei dati | Classificare ed etichettare i dati aziendali critici per abilitare i controlli di protezione appropriati. Implementare la prevenzione della perdita dei dati, la crittografia e i controlli di accesso allineati alla criticità dei dati. 3. Monitorare i modelli di accesso ai dati insoliti e l'esfiltrazione potenziale di informazioni di alto valore. |
| Sicurezza OT e IoT | Identificare i sistemi IoT e OT aziendali critici o che possono influire sulla sicurezza fisica. Implementare la segmentazione di rete e il monitoraggio avanzato per questi sistemi. Proteggere l'accesso con privilegi alle piattaforme di gestione della tecnologia operativa. |
Discipline operative
| Discipline | Action |
|---|---|
| Secop | Assegnare priorità al monitoraggio e alla risposta per gli asset critici e l'accesso con privilegi. Implementare la ricerca avanzata delle minacce e il rilevamento per gli attacchi destinati a sistemi ad alto valore. Stabilire procedure di risposta accelerata agli eventi imprevisti per violazioni che coinvolgono asset critici. Usare l'intelligence per le minacce per anticipare gli attacchi a obiettivi preziosi. |
| Gestione del comportamento di sicurezza | Valutare continuamente il comportamento di sicurezza degli asset critici e dei percorsi di accesso con privilegi. Classificare in ordine di priorità la correzione della vulnerabilità in base alla criticità degli asset e all'impatto aziendale. Monitorare la conformità con le baseline di sicurezza per i sistemi ad alto valore. Tenere traccia e segnalare lo stato di sicurezza degli asset critici per il business alla leadership. |
Pilastri tecnologici necessari
I pilastri della tecnologia rappresentano le principali funzionalità di sicurezza Microsoft che supportano questo scenario aziendale.
| Pilastro | Ambito | Entra |
|---|---|---|
| Identità | Microsoft Purview si integra con l'accesso condizionale per applicare controlli di accesso basati sull'identità sui dati sensibili tramite etichette di riservatezza e criteri di prevenzione della perdita dei dati. | Microsoft Entra fornisce l'accesso condizionale e la governance delle identità per garantire che solo gli utenti e i servizi autorizzati possano accedere ai dati sensibili. |
| Endponti | Microsoft Purview Endpoint DLP estende i criteri di protezione dei dati agli endpoint, impedendo trasferimenti di dati non autorizzati e assicurando che le informazioni riservate rimangano protette nei dispositivi. | Microsoft Entra applica i controlli di accesso basati su dispositivo, garantendo che solo i dispositivi conformi e attendibili possano accedere ai dati protetti. |
| Networks | Microsoft Purview monitora lo spostamento dei dati attraverso i limiti di rete e si integra con gli strumenti di sicurezza di rete per rilevare e impedire l'esfiltrazione dei dati. | Microsoft Entra applica le condizioni di accesso basato sulla rete e sulla posizione tramite i criteri di accesso condizionale. |
| Applicazioni | Microsoft Purview applica etichette di riservatezza e criteri di prevenzione della perdita dei dati tra app Microsoft 365, applicazioni SaaS e condivisioni file locali per garantire una protezione coerente dei dati. | Microsoft Entra controlla l'accesso alle applicazioni usando l'accesso Single Sign-On (SSO), la registrazione delle applicazioni e i criteri di accesso. |
| Data | Microsoft Purview offre le principali funzionalità di sicurezza dei dati, tra cui l'etichettatura dei dati, la classificazione dei dati, la prevenzione della perdita dei dati, le barriere informative e la gestione dei record. | Microsoft Entra applica le decisioni di accesso tramite RBAC, il Privileged Identity Management (PIM) e l'accesso just-in-time per le operazioni sensibili. |
| Infrastruttura | Microsoft Purview estende la governance e la protezione dei dati all'infrastruttura cloud tramite l'integrazione con servizi Azure, ambienti multicloud e archivi dati locali. | Microsoft Entra regola l'accesso amministrativo alle risorse cloud tramite assegnazioni di ruolo, verifiche di accesso e protezioni dei ruoli con privilegi. |
| Intelligenza artificiale | Microsoft Purview offre funzionalità di governance e sicurezza dell'intelligenza artificiale, tra cui l'hub di intelligenza artificiale per la visibilità sull'utilizzo dell'intelligenza artificiale, le etichette di riservatezza per il contenuto generato dall'intelligenza artificiale e i controlli di conformità per Copilot e altri servizi di intelligenza artificiale. | Microsoft Entra protegge l'accesso ai servizi di intelligenza artificiale applicando la verifica delle identità, i criteri di accesso e la governance su chi può accedere e configurare i carichi di lavoro di intelligenza artificiale. |