В этой статье представлен контрольный список основных действий, необходимых для поддержания безопасной Power Platform среды. Он обобщает статьи этого раздела в план действий и охватывает такие мероприятия, как защита данных, обнаружение угроз, управление идентификацией и доступом, а также соблюдение нормативных стандартов. Следуя этому контрольному списку, администраторы и специалисты по безопасности могут гарантировать, что их Power Platform развертывания будут надежными, устойчивыми и будут соответствовать передовым практикам. Независимо от того, создаете ли вы новые среды или совершенствуете существующие, это руководство поможет вам реализовать эффективные меры безопасности для защиты данных и приложений вашей организации.
Управление состоянием безопасности
| Сделанный? |
Task |
| ✓ |
Понимать обязанности поставщика услуг как обработчика данных и обязанности клиента как владельца и контролера данных. Убедитесь, что обе стороны соблюдают соответствующие законы и правила. Ознакомьтесь с архитектурой Power Platform, включая среды, соединители, Dataverse, Power Apps, Power Automate и Copilot Studio. |
| ✓ |
Изучите свои требования к безопасности и оцените существующие меры, инструменты и методы обеспечения безопасности, чтобы выявить пробелы и области для улучшения. Создайте базовый уровень безопасности, соответствующий требованиям соответствия и отраслевым стандартам. |
| ✓ |
Просмотрите страницу «Безопасность» в Power Platform Центре администрирования и оцените рекомендуемые действия для улучшения оценки безопасности. |
| ✓ |
Обучайте производителей и разработчиков лучшим практикам обеспечения безопасности, соответствия требованиям и конфиденциальности. Обеспечьте легкий доступ к учебным материалам через центральный источник, такой как SharePoint сайт или вики. |
| ✓ |
Разработать и протестировать планы реагирования на инциденты. Обеспечьте четкое распределение ролей и обязанностей при решении инцидентов безопасности. |
| ✓ |
Регулярно пересматривайте и обновляйте политики безопасности, чтобы адаптировать их к меняющимся угрозам и потребностям бизнеса. |
Защита от угроз
| Сделанный? |
Task |
| ✓ |
Используйте Power Platform Центр администрирования и Microsoft Sentinel для отслеживания действий пользователей. Проводите регулярные аудиты для выявления отклонений и обеспечения соответствия требованиям. |
| ✓ |
Настройте Microsoft Sentinel и настройте оповещения о подозрительных действиях и нарушениях политик. |
| ✓ |
Мониторинг событий риска, связанных с идентификацией, в отношении потенциально скомпрометированных идентификационных данных и устранение этих рисков |
| ✓ |
Тщательно расследуйте инциденты безопасности, чтобы понять их первопричину и последствия. Используйте полученные результаты для улучшения стратегий обнаружения угроз и реагирования на них. |
| ✓ |
Разработать и протестировать планы реагирования на инциденты. Определите четкие роли и обязанности по обработке инцидентов безопасности. |
Защита данных и конфиденциальность
| Сделанный? |
Task |
| ✓ |
Создайте политики данных для управления потоком данных между соединителями и средами. Регулярно просматривайте и обновляйте политики данных в соответствии с требованиями безопасности. |
| ✓ |
Рассмотрите возможность использования управляемых клиентом ключей для дополнительного контроля над шифрованием. |
| ✓ |
Учитывайте вопросы конфиденциальности при проектировании и разработке приложений. Убедитесь, что конфиденциальность является основополагающим аспектом процесса разработки. |
| ✓ |
Настройте изоляцию арендаторов для контроля и ограничения доступа к данным между различными арендаторами. |
| ✓ |
Оцените и настройте функции сетевой безопасности, такие как IP-брандмауэр и виртуальная сеть. |
| ✓ |
Настройте Microsoft Purview для обнаружения, классификации и управления конфиденциальными данными в вашей Power Platform среде. |
| ✓ |
Используйте встроенную модель безопасности RBAC Dataverse для эффективного управления разрешениями пользователей и доступом к данным. Реализуйте безопасность на уровне полей, иерархическую безопасность и безопасность на уровне команд для улучшения защиты данных. |
Управление идентификацией и доступом
| Сделанный? |
Task |
| ✓ |
Создайте стратегию управления идентификацией, которая охватывает доступ пользователей, учетные записи служб, пользователей приложений, требования федерации для единого входа и политики условного доступа. |
| ✓ |
Создайте политики административного доступа для различных административных ролей на платформе, таких как администратор службы и Microsoft 365 администратор. |
| ✓ |
Иметь необходимые средства управления доступом к определенным средам. |
| ✓ |
Назначайте роли и разрешения на основе принципа наименьших привилегий. Используйте роли безопасности для эффективного управления доступом. |
Соответствие
| Сделанный? |
Task |
| ✓ |
Определите, какие нормативные стандарты применяются к вашей организации (например, GDPR, HIPAA, CCPA, PCI Data Security Standard). Понимать конкретные требования и обязательства каждого нормативного акта. |
| ✓ |
Используйте Power Platform центр администрирования и Microsoft Sentinel для отслеживания действий пользователей. Проводите регулярные аудиты для выявления отклонений и обеспечения соответствия нормативным стандартам. |
| ✓ |
Просвещать производителей и разработчиков в вопросах нормативных требований и передовых методов обеспечения их соблюдения. |
| ✓ |
Ведите подробные записи о мерах по обеспечению соответствия, включая политики, процедуры и журналы аудита. Обеспечить актуальность документации и ее доступность для проверок регулирующими органами. |
Безопасность рабочей нагрузки
| Сделанный? |
Task |
| ✓ |
Примените рекомендации по безопасности к своей архитектуре, чтобы обеспечить конфиденциальность, целостность и доступность своих данных и систем. Ознакомьтесь с рекомендациями по безопасности из руководства Power Platform Well-Architected, чтобы гарантировать устойчивость вашей рабочей нагрузки к атакам и включение в нее взаимосвязанных принципов безопасности конфиденциальности, целостности и доступности (также известных как триада CIA) в дополнение к достижению бизнес-целей. |