Контрольный список мер безопасности для ключевых действий по защите вашей Power Platform среды

В этой статье представлен контрольный список основных действий, необходимых для поддержания безопасной Power Platform среды. Он обобщает статьи этого раздела в план действий и охватывает такие мероприятия, как защита данных, обнаружение угроз, управление идентификацией и доступом, а также соблюдение нормативных стандартов. Следуя этому контрольному списку, администраторы и специалисты по безопасности могут гарантировать, что их Power Platform развертывания будут надежными, устойчивыми и будут соответствовать передовым практикам. Независимо от того, создаете ли вы новые среды или совершенствуете существующие, это руководство поможет вам реализовать эффективные меры безопасности для защиты данных и приложений вашей организации.

Управление состоянием безопасности

Сделанный? Task
Понимать обязанности поставщика услуг как обработчика данных и обязанности клиента как владельца и контролера данных. Убедитесь, что обе стороны соблюдают соответствующие законы и правила. Ознакомьтесь с архитектурой Power Platform, включая среды, соединители, Dataverse, Power Apps, Power Automate и Copilot Studio.
Изучите свои требования к безопасности и оцените существующие меры, инструменты и методы обеспечения безопасности, чтобы выявить пробелы и области для улучшения. Создайте базовый уровень безопасности, соответствующий требованиям соответствия и отраслевым стандартам.
Просмотрите страницу «Безопасность» в Power Platform Центре администрирования и оцените рекомендуемые действия для улучшения оценки безопасности.
Обучайте производителей и разработчиков лучшим практикам обеспечения безопасности, соответствия требованиям и конфиденциальности. Обеспечьте легкий доступ к учебным материалам через центральный источник, такой как SharePoint сайт или вики.
Разработать и протестировать планы реагирования на инциденты. Обеспечьте четкое распределение ролей и обязанностей при решении инцидентов безопасности.
Регулярно пересматривайте и обновляйте политики безопасности, чтобы адаптировать их к меняющимся угрозам и потребностям бизнеса.

Защита от угроз

Сделанный? Task
Используйте Power Platform Центр администрирования и Microsoft Sentinel для отслеживания действий пользователей. Проводите регулярные аудиты для выявления отклонений и обеспечения соответствия требованиям.
Настройте Microsoft Sentinel и настройте оповещения о подозрительных действиях и нарушениях политик.
Мониторинг событий риска, связанных с идентификацией, в отношении потенциально скомпрометированных идентификационных данных и устранение этих рисков
Тщательно расследуйте инциденты безопасности, чтобы понять их первопричину и последствия. Используйте полученные результаты для улучшения стратегий обнаружения угроз и реагирования на них.
Разработать и протестировать планы реагирования на инциденты. Определите четкие роли и обязанности по обработке инцидентов безопасности.

Защита данных и конфиденциальность

Сделанный? Task
Создайте политики данных для управления потоком данных между соединителями и средами. Регулярно просматривайте и обновляйте политики данных в соответствии с требованиями безопасности.
Рассмотрите возможность использования управляемых клиентом ключей для дополнительного контроля над шифрованием.
Учитывайте вопросы конфиденциальности при проектировании и разработке приложений. Убедитесь, что конфиденциальность является основополагающим аспектом процесса разработки.
Настройте изоляцию арендаторов для контроля и ограничения доступа к данным между различными арендаторами.
Оцените и настройте функции сетевой безопасности, такие как IP-брандмауэр и виртуальная сеть.
Настройте Microsoft Purview для обнаружения, классификации и управления конфиденциальными данными в вашей Power Platform среде.
Используйте встроенную модель безопасности RBAC Dataverse для эффективного управления разрешениями пользователей и доступом к данным. Реализуйте безопасность на уровне полей, иерархическую безопасность и безопасность на уровне команд для улучшения защиты данных.

Управление идентификацией и доступом

Сделанный? Task
Создайте стратегию управления идентификацией, которая охватывает доступ пользователей, учетные записи служб, пользователей приложений, требования федерации для единого входа и политики условного доступа.
Создайте политики административного доступа для различных административных ролей на платформе, таких как администратор службы и Microsoft 365 администратор.
Иметь необходимые средства управления доступом к определенным средам.
Назначайте роли и разрешения на основе принципа наименьших привилегий. Используйте роли безопасности для эффективного управления доступом.

Соответствие

Сделанный? Task
Определите, какие нормативные стандарты применяются к вашей организации (например, GDPR, HIPAA, CCPA, PCI Data Security Standard). Понимать конкретные требования и обязательства каждого нормативного акта.
Используйте Power Platform центр администрирования и Microsoft Sentinel для отслеживания действий пользователей. Проводите регулярные аудиты для выявления отклонений и обеспечения соответствия нормативным стандартам.
Просвещать производителей и разработчиков в вопросах нормативных требований и передовых методов обеспечения их соблюдения.
Ведите подробные записи о мерах по обеспечению соответствия, включая политики, процедуры и журналы аудита. Обеспечить актуальность документации и ее доступность для проверок регулирующими органами.

Безопасность рабочей нагрузки

Сделанный? Task
Примените рекомендации по безопасности к своей архитектуре, чтобы обеспечить конфиденциальность, целостность и доступность своих данных и систем. Ознакомьтесь с рекомендациями по безопасности из руководства Power Platform Well-Architected, чтобы гарантировать устойчивость вашей рабочей нагрузки к атакам и включение в нее взаимосвязанных принципов безопасности конфиденциальности, целостности и доступности (также известных как триада CIA) в дополнение к достижению бизнес-целей.