Улучшение состояния безопасности

Безопасность — сложная и ответственная дисциплина, которую необходимо учитывать практически во всех аспектах облачных и технологических сред. Обратите внимание на следующие ключевые моменты:

  • Все является потенциальным целевым объектом или вектором атаки: в сегодняшнем ландшафте кибератаки могут использовать уязвимости в людях, процессах и технологиях организации для достижения своих вредоносных целей.
  • Бизнес-приложения сталкиваются с уникальными проблемами безопасности: Бизнес-приложения сталкиваются с уникальными проблемами безопасности , которые охватывают все отрасли.
  • Для обеспечения безопасности требуется командная работа: защита от кибератак требует координированных усилий в рамках бизнеса, технологий и групп безопасности. Каждая команда должна активно вносить вклад в инициативы по обеспечению безопасности и эффективно сотрудничать.

Это Power Platform руководство по безопасности принятия является одним из компонентов более обширного набора рекомендаций Microsoft по безопасности, призванных помочь различным группам понять и выполнять свои обязанности по обеспечению безопасности:

  • Power Platform Руководство по безопасности внедрения содержит рекомендации по безопасности для групп, управляющих Power Platform средами.
  • Руководство по безопасности Power Platform Well-Architected содержит рекомендации для отдельных владельцев рабочих нагрузок о том, как применять лучшие практики безопасности к разработке рабочих нагрузок, а также к процессам DevOps и DevSecOps.
  • Методология Azure Cloud Adoption Framework Secure предоставляет рекомендации по безопасности для групп, управляющих технологической инфраструктурой, которая поддерживает разработку всех рабочих нагрузок и операций, размещенных в Azure.
  • Тест безопасности облака Microsoft предоставляет заинтересованным сторонам рекомендации по передовому опыту в обеспечении надежной безопасности облака.
  • Power Platform Документация по безопасности и управлению предоставляет вам информацию о том, как настраивать и поддерживать функции безопасности и управления для Power Platform.

На протяжении всего Power Platform пути внедрения ищите возможности улучшить общую ситуацию с безопасностью путем модернизации.

Оцените уровень безопасности и действуйте на основе рекомендаций

Страница Безопасность в Power Platform центре администрирования поможет вам открыть для себя и ориентироваться в спектре возможностей, которые предоставляет управляемая безопасность . Начните с просмотра и управления задачами безопасности, оценки состояния безопасности вашего клиента и внедрения проактивных политик в области сетевой безопасности, контроля доступа, соответствия требованиям и обнаружения угроз. Оцените уровень безопасности вашей организации с помощью показателя безопасности, представленного в виде качественной шкалы (низкий, средний, высокий). Затем действуйте в соответствии с индивидуальными рекомендациями, чтобы улучшить показатели безопасности вашего арендатора, настроив как проактивные, так и реактивные меры безопасности, расставив приоритеты по уровню риска.

Страница «Безопасность» предоставляет централизованное место для просмотра и управления рекомендациями по безопасности, оценки вашего рейтинга безопасности и внедрения проактивных политик для защиты вашей организации.

Администраторы могут:

  • Оценка рейтинга безопасности: понимание и улучшение политик безопасности организации с помощью рейтинга безопасности. Эта оценка представлена по качественной шкале (низкая, средняя или высокая) и помогает вам оценить уровень безопасности вашей организации для Power Platform рабочих нагрузок.
  • Действуйте на основе рекомендаций: определите и реализуйте эффективные рекомендации, созданные системой на основе передового опыта, для повышения рейтинга безопасности вашего арендатора.
  • Управлять упреждающими политиками: управление упреждающими политиками для управления и безопасности.

Принять стратегию «нулевого доверия»

Внедрение стратегии Zero Trust поможет вам начать Power Platform путь внедрения с использованием современного подхода к обеспечению безопасности. Подход Zero Trust основан на трех принципах:

  • Проверьте явно. Всегда выполняйте аутентификацию и авторизацию на основе всех доступных точек данных.
  • Используйте минимальные привилегии. Ограничьте доступ пользователей с помощью Just-In-Time и Just-Enough-Access (JIT/JEA), адаптивных политик на основе оценки рисков и защиты данных.
  • Предположите нарушение. Минимизировать радиус взрыва и доступ к сегментам. Проверяйте сквозное шифрование и используйте аналитику, чтобы получить представление о действиях, связанных с вашими системами, улучшить обнаружение угроз и улучшить защиту.

Microsoft предоставляет план модернизации системы безопасности на основе концепции Zero Trust , который организации могут использовать в качестве руководства.

Включить управляемые функции безопасности

Управляемая безопасность — это набор премиальных возможностей, который обеспечивает расширенную защиту и позволяет администраторам безопасности эффективно управлять и защищать доступ к данным и ресурсам клиентов. Он объединяет самые передовые возможности Microsoft в области защиты от угроз, защиты данных и конфиденциальности, управления идентификацией и доступом, а также обеспечения соответствия требованиям, чтобы помочь клиентам справиться с современными вызовами кибербезопасности.

Мы рекомендуем оценить и включить управляемые функции безопасности , чтобы повысить уровень безопасности.

Жизненный цикл разработки безопасности

Создайте жизненный цикл разработки безопасности (SDL) для Power Platform разработки, чтобы гарантировать интеграцию безопасности в каждый этап процесса разработки. SDL включает в себя ряд практик и процедур, направленных на выявление и снижение рисков безопасности от начальных этапов проектирования до развертывания и обслуживания. Учитывая вопросы безопасности на ранних этапах и на протяжении всего жизненного цикла разработки, вы можете заблаговременно устранять потенциальные уязвимости, снижать риск нарушений безопасности и обеспечивать соответствие нормативным требованиям.

Подробнее: Рекомендации по обеспечению безопасности жизненного цикла разработки

Training

Проводите обучение по безопасности для производителей и разработчиков, чтобы помочь им создавать решения, Power Platform которые будут безопасными и устойчивыми к угрозам. Это обучение должно охватывать передовые методы безопасного кодирования, защиты данных и соответствия нормативным стандартам. Просвещая создателей и разработчиков в потенциальных рисках безопасности и способах их снижения, вы формируете культуру осведомленности и ответственности в вопросах безопасности. Обучение должно включать практические упражнения, реальные сценарии и регулярные обновления, чтобы идти в ногу с меняющимися угрозами.

  • Улучшите существующие Power Platform тренинги, добавив информацию о том, как создавать безопасные решения.
  • Обучите пользователей о политике среды и данных и других конфигурациях, которые могут повлиять на их решения, и предоставьте рекомендации по запросу изменений.
  • Включите информацию об этапах жизненного цикла разработки безопасности (SDL) и о том, что следует знать пользователям, чтобы обеспечить безопасность своих решений.
  • Объясните пользователям, как вы будете работать вместе, чтобы пройти каждый этап.

Важно иметь центральный источник, такой как сайт SharePoint или вики, где создатели могут легко получить доступ к этому обучающему контенту. Благодаря централизованному репозиторию все члены команды имеют доступ к единообразной и актуальной информации, что упрощает поиск и использование руководств и ресурсов по безопасности. Предоставление разработчикам и разработчикам необходимых знаний и инструментов поможет защитить данные и приложения вашей организации.

Подготовка к инцидентам и реагирование на них

Разработать комплексный план реагирования на инциденты, в котором излагаются процедуры выявления, управления и минимизации последствий инцидентов безопасности. Этот план должен включать четкие роли и обязанности, протоколы связи, а также шаги по сдерживанию, искоренению и восстановлению. Регулярное обучение и моделирование помогают гарантировать, что все члены команды знакомы с планом и могут эффективно отреагировать на инцидент. Кроме того, ведите подробные журналы и контрольные записи для расследования инцидентов и понимания их последствий. Хорошо подготовившись и имея надежную стратегию реагирования на инциденты, вы сможете свести к минимуму ущерб, вызванный нарушениями безопасности, и быстро восстановить нормальную работу.

Интегрируйте Power Platform в методы вашей деятельности по обеспечению безопасности (SecOps) для повышения безопасности и соответствия ваших решений с минимальным написанием кода или без него.

Диаграмма, иллюстрирующая комплексный подход к управлению рисками безопасности путем постоянного изучения новых данных и эффективного реагирования на угрозы.

Подробнее: Рекомендации по реагированию на инциденты безопасности

Непрерывное совершенствование

Путь к современной и надежной системе безопасности не заканчивается на первоначальном этапе внедрения. Чтобы быть в курсе новых угроз, постоянно пересматривайте и совершенствуйте свои методы обеспечения безопасности, строго соблюдая стандарты. Постоянное совершенствование имеет решающее значение для поддержания надежной системы безопасности, поскольку киберугрозы постоянно развиваются и становятся более изощренными. Чтобы защититься от этих постоянно меняющихся рисков, обеспечьте постоянное усовершенствование.

Следующие шаги

Ознакомьтесь с подробными статьями этой серии, чтобы еще больше повысить уровень своей безопасности:

После ознакомления со статьями просмотрите контрольный список безопасности, чтобы убедиться, что Power Platform развертывания надежны, устойчивы и соответствуют передовым практикам.