Обнаружение угроз для организации

По мере того, как растет зависимость от цифровых технологий и интеграции искусственного интеллекта для внедрения корпоративных решений, обнаружение угроз становится все более важным. Уровень киберпреступности растет, а утечки данных происходят все чаще из года в год.

Снижайте потенциальные инциденты безопасности до того, как они перерастут в серьезные нарушения, используя эффективное обнаружение угроз. Внедрив надежные системы мониторинга и оповещения, вы сможете быстро обнаруживать подозрительные действия и оперативно реагировать для защиты данных и приложений.

В этой статье описываются возможности обнаружения угроз, которые можно использовать для эффективного управления и защиты Power Platform сред.

Microsoft Sentinel

Microsoft Sentinel предоставляет администраторам комплексное решение для обеспечения безопасности и мониторинга, которое интеллектуально обнаруживает и реагирует на подозрительные действия, такие как массовое удаление данных или запуск приложений из неавторизованных местоположений.

Решение Microsoft Sentinel позволяет клиентам исследовать обнаруженные угрозы и идентифицировать имя подозрительного приложения, его среду, пользователя, который его создал или изменил, пользователей, которые его используют, и многое другое. Это помогает организациям:

  • Собирайте Power Platform журналы активности, аудиты и события в рабочем пространстве Microsoft Sentinel.
  • Обнаружение фактов осуществления подозрительных, вредоносных или незаконных действий Power Platform.
  • Исследуйте угрозы, обнаруженные в Power Platform , и сопоставляйте их с другими действиями пользователей в организации.
  • Реагируйте на Power Platformугрозы и инциденты вручную, автоматически или с помощью предопределенного рабочего процесса.

Решение Microsoft Sentinel включает встроенную защиту от угроз для следующих сценариев, часто встречающихся в бизнес-приложениях:

  • Power Apps активность из несанкционированного географического местоположения
  • Доступ к вредоносным ссылкам через Power Apps
  • Массовое удаление Power Apps данных
  • Уничтожение Power Apps данных в Dataverse
  • Новый Power Platform разъем в чувствительной среде
  • Автоматизированная Power Automate деятельность уходящих сотрудников
  • Изменение или удаление политики данных Power Platform

Команда SecOps может использовать инструменты Microsoft Sentinel для расследования таких инцидентов и реагирования на них. На следующем снимке экрана показан пример инцидента: Power Automate поток, созданный уволенным сотрудником.

Скриншот инцидента Microsoft Sentinel, демонстрирующий Power Automate облачный поток, созданный уволенным сотрудником.

После настройки Microsoft Sentinel для сбора Power Platform данных используйте правила обнаружения угроз для регулярного запуска, запрашивайте собранные данные и анализируйте их для обнаружения угроз. Начните с использования встроенных правил аналитики для создания этих правил. Правила генерируют оповещения при обнаружении определенных условий. Оповещения объединяются в инциденты, которые вы можете назначить и расследовать. Вы также можете встроить в конфигурацию правил заранее определенные автоматизированные ответы.

Подробнее:

Удостоверение

Отслеживайте события с удостоверениями, связанные с рисками для потенциально скомпрометированных учетных данных, и устраняйте эти риски. Просмотрите сообщенные рисковые события, используя:

Microsoft Entra ID использует адаптивные алгоритмы машинного обучения, эвристику и известные скомпрометированные учетные данные (пары имя пользователя и пароль) для обнаружения подозрительных действий, связанных с вашими учетными записями. Эти пары имени пользователя и пароля выявляются в результате мониторинга публичного и даркнет-пространства, а также в результате сотрудничества с исследователями безопасности, правоохранительными органами, службами безопасности Microsoft и другими организациями.

Ведение журнала действий

Power Apps, Power Automate, Copilot Studio, Соединители, Power Pages, ведение журнала действий политики данных и ведение журнала административных действий Power Platform отслеживаются и просматриваются из Microsoft Purview. Узнайте больше о Microsoft Purview.

Dataverse аудит регистрирует изменения, вносимые в записи клиентов в среде с Dataverse базой данных. Аудит Dataverse также регистрирует события доступа пользователей через приложение или SDK в среде. Этот аудит включен на уровне среды, и для отдельных таблиц и столбцов требуется дополнительная настройка.

Microsoft Power Platform Администраторы используют такие приложения, как Microsoft Defender или Microsoft Sentinel , для мониторинга определенных типов угроз безопасности и создания отчетов аудита с использованием доступных API.

Непрерывное, комплексное обнаружение угроз и возможность применения превентивных мер безопасности имеют решающее значение для обеспечения бесперебойной производительности и минимизации киберрисков.

Анализ угроз

Комплексный анализ для выявления угроз, атак, уязвимостей и мер противодействия имеет решающее значение на этапе проектирования рабочей нагрузки. Моделирование угроз — это инженерное упражнение, которое включает определение требований безопасности, выявление и минимизацию угроз, а также проверку мер по их минимизации. Вы можете использовать этот метод на любом этапе разработки или производства приложения, но наиболее эффективен он на этапах проектирования новых функций.

Подробнее: Рекомендации по анализу угроз

Следующие шаги

Ознакомьтесь с другими статьями этой серии, чтобы еще больше повысить уровень своей безопасности:

После ознакомления со статьями просмотрите контрольный список безопасности, чтобы убедиться, что Power Platform развертывания надежны, устойчивы и соответствуют передовым практикам.