Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Это руководство предназначено для ИТ-специалистов, ИТ-архитекторов, аналитиков в сфере информационной безопасности и администраторов облака, которые планируют использовать Defender для облака.
Руководство по планированию
В этом руководстве описано, как Defender для облака соответствует требованиям к безопасности вашей организации и модели управления облаком. Важно понимать, как разные лица или команды в организации используют службу для обеспечения безопасной разработки и операций, мониторинга, управления и реагирования на инциденты. Основные аспекты, которые нужно учитывать при планировании работы с Defender для облака:
- роли безопасности и элементы контроля доступа;
- политики безопасности и рекомендации по ее обеспечению;
- сбор и хранение данных;
- Перенос ресурсов, не относящихся к Azure
- Текущий мониторинг безопасности
- Реакция на инцидент
В следующем разделе вы узнаете, как спланировать каждую из этих областей и применить эти рекомендации на основе ваших требований.
Note
Прочитайте распространенные вопросы Defender для облака, чтобы получить список вопросов, которые могут быть полезны на этапе проектирования и планирования.
роли безопасности и элементы контроля доступа;
В зависимости от размера и структуры организации несколько отдельных лиц и команд могут использовать Defender для облака для выполнения различных задач, связанных с безопасностью. На следующем рисунке представлен пример работы вымышленных пользователей, а также их ролей и обязанностей в сфере безопасности.
Defender для облака позволяет этим пользователям выполнять различные обязанности. Рассмотрим пример.
Джефф (владелец рабочей нагрузки)
Управление облачной рабочей нагрузкой и связанными ресурсами.
Ответственность за реализацию и обслуживание защиты в соответствии с политикой безопасности компании.
Эллен (CISO/CIO)
Ответственность за все аспекты безопасности компании.
Хочет понять уровень безопасности компании в облачных рабочих нагрузках.
Необходимо быть проинформированным о крупных атаках и рисках.
Дэвид (специалист по ИТ-безопасности)
Задает политики безопасности компании, чтобы обеспечить соответствующую защиту.
Отслеживает соответствие политикам.
Создает отчеты для руководства или аудиторов.
Judy (операции безопасности)
Отслеживает и реагирует на оповещения системы безопасности в любое время.
Передается владельцу облачной нагрузки или аналитику безопасности ИТ.
Григорий (аналитик по системам безопасности)
Исследование атак.
Обратитесь к владельцу облачной рабочей нагрузки, чтобы применить исправление.
Defender для облака используется Управление доступом на основе ролей Azure (управление доступом на основе ролей Azure), предоставляющее встроенные роли, которые можно назначать пользователям, группам и службам в Azure. Когда пользователь открывает Defender для облака, для него отображаются только сведения, связанные с ресурсами, к которым у него есть доступ. Пользователю назначена роль владельца, участника или читателя в подписке или группе ресурсов, к которым относится ресурс. Помимо этих ролей, существуют две роли, относящиеся к Defender для облака:
Читатель безопасности: пользователь, принадлежащий этой роли, может просматривать только конфигурации Defender для облака, которые включают рекомендации, оповещения, политику и работоспособность, но не сможет вносить изменения.
Администратор безопасности: то же самое, что и читатель безопасности, но он также может обновлять политику безопасности, отклонять рекомендации и уведомления.
Пользователям, описанным на предыдущей схеме, требуются следующие роли управления доступом на основе ролей Azure:
Джефф (владелец рабочей нагрузки)
- Владелец или участник группы ресурсов.
Эллен (CISO/CIO)
- Владелец подписки или участник или администратор безопасности.
Дэвид (специалист по ИТ-безопасности)
- Владелец подписки или участник или администратор безопасности.
Judy (операции безопасности)
Читатель подписки или читатель безопасности для просмотра оповещений.
Для снятия оповещений требуется владелец подписки, участник или администратор безопасности.
Григорий (аналитик по системам безопасности)
Читатель подписок для просмотра оповещений.
Для закрытия оповещений требуется владелец или участник подписки.
Может потребоваться доступ к рабочей области.
Нужно также учитывать следующее:
Только владельцы, участники или администраторы безопасности подписки могут изменить политику безопасности.
Только владельцы и участники подписки и группы ресурсов могут применить рекомендации по безопасности для ресурса.
При планировании управления доступом с помощью управления доступом на основе ролей Azure для Defender для облака убедитесь, что вы понимаете, кто в вашей организации нуждается в доступе к Defender для облака и какие задачи они выполняют. Затем можно правильно настроить управление доступом на основе ролей Azure.
Note
Рекомендуется назначить пользователям роли с минимальными разрешениями, необходимыми для выполнения их задач. Например, пользователям, которым нужно только просматривать сведения о состоянии безопасности ресурсов и не нужно выполнять какие-либо действия (к примеру, применять рекомендации или изменять политики), следует назначить роль читателя.
политики безопасности и рекомендации по ее обеспечению;
Политика безопасности определяет требуемую конфигурацию для рабочих нагрузок, а также помогает обеспечить соответствие требованиям компании или нормативным требованиям к безопасности. В Defender для облака можно определить политики для ваших подписок Azure, которые можно адаптировать к типу рабочей нагрузки или к уровню конфиденциальности данных.
политики Defender для облака содержат следующие компоненты:
Сбор данных: параметры подготовки агентов и сбора данных.
Политика безопасности: политика Azure , которая определяет, какие элементы управления отслеживаются и рекомендуются Defender для облака. Вы также можете использовать Политика Azure для создания новых определений, определения дополнительных политик и назначения политик между группами управления.
Уведомления по электронной почте: контакты безопасности и параметры уведомлений.
Ценовая категория: с планами Microsoft Defender для облака или без них, которые определяют, какие функции Defender для облака доступны для ресурсов в рассматриваемой области (это можно указать для подписок и рабочих областей с помощью API).
Note
Указание контакта безопасности гарантирует, что Azure может связаться с правильным человеком в вашей организации, если возникает инцидент безопасности. Дополнительные сведения о том, как включить эту рекомендацию, см. в статье Предоставление сведений о контактных лицах по вопросам безопасности в Defender для облака.
Определения политик безопасности и рекомендации
Defender для облака автоматически создает политику безопасности по умолчанию для каждой из ваших подписок Azure. Вы можете изменить политику в Defender для облака или использовать Политика Azure для создания новых определений, определения дополнительных политик и назначения политик между группами управления. Группы управления могут представлять всю организацию или подразделение в организации. Вы можете отслеживать соответствие политик в этих группах управления.
Перед настройкой политик безопасности просмотрите все рекомендации по безопасности:
Проверьте, подходят ли эти политики для различных подписок и групп ресурсов.
Узнайте, какие действия устраняют рекомендации по безопасности.
Определите, кто в вашей организации отвечает за мониторинг и исправление новых рекомендаций.
сбор и хранение данных;
Защитник для облака использует Защитник для конечной точки для сбора данных безопасности с виртуальных машин. Defender для конечного устройства хранит собранные данные в геолокации клиента, как было указано во время предоставления.
Note
Корпорация Майкрософт берет на себя обязательства по защите конфиденциальности и безопасности этих данных. Корпорация Майкрософт следует строгим нормативным требованиям и указаниям по безопасности — от создания кода до эксплуатации служб. Дополнительные сведения об обработке данных и их конфиденциальности см. в статье Защита данных в Defender для облака.
Подключение ресурсов, не связанных с Azure
Defender для облака может отслеживать состояние безопасности компьютеров, не относящихся к Azure. Но сначала необходимо подключить эти ресурсы. С дополнительной информацией о том, как интегрировать ресурсы, не относящиеся к Azure, см. статью Интеграция компьютеров, не связанных с Azure.
текущий мониторинг безопасности;
После первоначальной настройки и применения рекомендаций Defender для облака можно переходить к рабочим процессам Defender для облака.
Обзор Defender для облака предоставляет единое представление безопасности для всех ресурсов Azure и всех подключенных ресурсов, отличных от Azure. В этом примере показана среда с множеством проблем, которые нужно разрешить.
Снимок экрана страницы обзора для Defender для облака.
Note
Defender для облака не вмешивается в обычные операционные процедуры. Defender для облака пассивно отслеживает развертывания и предоставляет рекомендации на основе включенных политик безопасности.
При первом подключении к Defender для облака для вашей текущей среды Azure убедитесь, что вы просмотрите все рекомендации, что можно сделать на странице рекомендации.
Планируйте использовать функцию анализа угроз в рамках вашей ежедневной работы по безопасности. Так вы сможете определить угрозы безопасности для среды, например то, является ли конкретный компьютер частью ботнета.
Мониторинг новых или измененных ресурсов
Большинство сред Azure являются динамическими, то есть ресурсы часто создаются, масштабируются, перенастраиваются и изменяются. Defender для облака предоставляет полные сведения о состоянии безопасности новых ресурсов.
При добавлении новых ресурсов (виртуальных машин, DOB-объектов SQL) в среду Azure Defender для облака автоматически обнаруживает эти ресурсы и начинает отслеживать их безопасность, включая веб-роли PaaS и рабочие роли. Если сбор данных включен в политике безопасности, дополнительные возможности мониторинга включены автоматически для виртуальных машин.
Кроме того, следует регулярно отслеживать изменения конфигурации существующих ресурсов, которые могут создавать угрозы безопасности, нарушать соответствие рекомендуемым базовым показателям или генерировать оповещения системы безопасности.
Укрепление доступа и приложений
В рамках операций обеспечения безопасности вы также должны принять превентивные меры для ограничения доступа к виртуальным машинам и управлять приложениями, запущенными на виртуальных машинах. Заблокируя входящий трафик к виртуальным машинам Azure, вы снижаете уязвимость к атакам и одновременно обеспечивает простой доступ к виртуальным машинам при необходимости. Используйте функцию JIT-доступа к виртуальным машинам для усиления защиты доступа к виртуальным машинам.
Реагирование на инциденты
Defender для облака обнаруживает угрозы и оповещает о них по мере возникновения. Организациям необходимо отслеживать появление оповещений системы безопасности и принимать меры, необходимые для изучения атаки и устранения ее последствий. Дополнительные сведения о том, как работает защита от угроз в Defender для облака, см. в статье Как Defender для облака выявляет угрозы и реагирует на них.
Хотя мы не можем создать ваш план реагирования на инциденты, мы используем службу Microsoft Azure Security Response в жизненном цикле облачных операций как основу для этапов реагирования на инциденты. Этапы реагирования на инциденты в жизненном цикле облака:
Note
Вы можете использовать Руководство по реагированию на инциденты системы безопасности компьютера (Computer Security Incident Handling Guide) Национального института стандартов и технологий (NIST) в качестве справочного материала, чтобы помочь вам разработать собственное руководство.
Оповещения Defender для облака можно использовать на следующих этапах:
Обнаружение: определение подозрительного действия в одном или нескольких ресурсах.
Оценка: выполните начальную оценку, чтобы получить дополнительные сведения о подозрительной активности.
Диагностика: используйте шаги по исправлению, чтобы выполнить техническую процедуру для решения проблемы.
Каждое оповещение системы безопасности содержит сведения, которые позволяют лучше понять характер атаки и определить возможные способы устранения риска. Некоторые оповещения также содержат ссылки на дополнительные сведения или другие источники сведений в Azure. Вы можете использовать эти сведения для дальнейшего исследования и устранения рисков, а также искать данные о безопасности, которые хранятся в рабочей области.
В следующем примере показана подозрительная активность RDP (протокол удаленного рабочего стола).
Снимок экрана отчета о подозрительных действиях, сделанный во время его осуществления.
На этой странице показаны сведения о времени атаки, имени узла источника, целевой виртуальной машине, а также указаны рекомендации. В некоторых случаях исходная информация о атаке может быть пустой. Читайте Отсутствующая информация об источнике в оповещениях Defender для облаков для получения дополнительных сведений об этом типе поведения.
После идентификации скомпрометированной системы можно запустить ранее созданную автоматизацию рабочих процессов . Автоматизация рабочих процессов — это коллекция процедур, которые можно выполнять из Defender для облака после активации оповещения.
Note
Дополнительные сведения об использовании возможностей Defender для облака для реагирования на инциденты см. в статье Управление оповещениями безопасности в Defender для облака и реагирование на них.
Связанные материалы
Из этого документа вы узнали, как спланировать внедрение Defender для облака. Дополнительные сведения о Defender для облака:
- Управление оповещениями безопасности и реагирование на них в Defender для облака
- Мониторинг партнерских решений с помощью Defender для облака. Узнайте, как отслеживать состояние работоспособности решений партнеров.
- Часто задаваемые вопросы о Defender для облака - Найдите ответы на часто задаваемые вопросы об использовании службы.
- Блог по безопасности Azure. Чтение записей блога о безопасности и соответствия требованиям Azure.