Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управление рисками Microsoft Security обеспечивает безопасность и доступность критически важных для бизнеса ресурсов. Критически важные ресурсы помогают команде SOC определять приоритеты усилий по улучшению состояния безопасности организации. Сосредоточение внимания на критически важных ресурсах обеспечивает защиту наиболее важных ресурсов от риска нарушения безопасности данных и сбоев в работе. В этой статье описывается, как работать с критически важными ресурсами.
Критичность активов
Критичность активов — это мера важности ресурса для операций и безопасности вашей организации. Он отражает сочетание киберроли, производственного контекста и системы или подсистемы.
Ресурсы классифицируются по четырем уровням важности:
- Очень высокий - Очень высокая критичность активов имеет важное значение для выживания и непрерывности вашего бизнеса. Их компромисс может привести к катастрофическим последствиям.
- Высокий — ресурсы с высокой степенью важности имеют решающее значение для основных операций вашей организации. Их компромисс может привести к значительным нарушениям.
- Средний — ресурсы средней важности оказывают умеренное влияние и могут повлиять на определенные функции или процессы.
- Низкий уровень — ресурсы с низкой критичностью оказывают минимальное влияние на бизнес-операции и безопасность в случае компрометации.
Понимание и классификация ресурсов на основе их важности помогает приоритизировать усилия по обеспечению безопасности и гарантирует, что наиболее важные ресурсы получают наивысший уровень защиты.
Анализ влияния и анализ драгоценных камней являются основными методологиями для выявления и приоритезирования критически важных активов. Национальный институт стандартов и технологий (NIST) предоставляет рекомендации по анализу критичности, которые можно найти в NIST IR 8179.
NIST Cybersecurity Framework (CSF) 800-53 также подчеркивает руководство по управлению активами и анализу важности, как описано в ID.AM-05, которое можно найти по адресу : https://csf.tools/reference/nist-cybersecurity-framework/v2-0/id/id-am/id-am-05/.
Примечание.
Если к ресурсу применяются несколько правил классификации, приоритет имеет правило с наивысшим уровнем важности. Эта классификация остается в силе до тех пор, пока ресурс больше не будет соответствовать критериям для этого правила, после чего он будет автоматически отменить изменения на следующий применимый уровень классификации.
Предварительные условия
Прежде чем начать, убедитесь, что вы соответствуете следующим требованиям для работы с критически важными ресурсами в Управление рисками Microsoft Security.
- Прежде чем начать, ознакомьтесь с критически важными ресурсами в разделе Управление экспозицией.
- Просмотрите необходимые разрешения для работы с критически важными ресурсами.
- Чтобы данные телеметрии безопасности поддерживали варианты использования MSEM, конечные точки должны работать под управлением агента Microsoft Defender для конечной точки версии 10.3740.XXXX или более поздней. Рекомендуется использовать последнюю версию агента, как указано на странице Новые возможности Defender для конечной точки.
Вы можете проверка, какая версия агента работает на устройстве, следующим образом:
На определенном устройстве перейдите к файлу MsSense.exe в папке C:\Program Files\Advanced Threat Protection в Защитнике Windows. Щелкните файл правой кнопкой мыши и выберите пункт Свойства. На вкладке Сведения проверка версию файла.
Для нескольких устройств проще выполнить расширенный запрос Kusto для проверка версий датчика устройства, как показано ниже.
DeviceInfo | project DeviceName, ClientVersion
Проверка критических ресурсов
Просмотрите критически важные ресурсы следующим образом.
На портале Microsoft Defender выберите Параметры > Правила Microsoft XDR > Критически > важное управление ресурсами.
На странице Критическое управление активами просмотрите предопределенные и настраиваемые классификации критических активов, включая количество активов в классификации, включение или отключение ресурсов, а также уровни важности.
Примечание.
Вы также можете просмотреть критические ресурсы в разделе Активы > Устройства>Классифицировать критически важный ресурс. Кроме того, вы можете просмотреть инициативу по защите критических активов в разделе Аналитика экспозиции —> инициативы.
Запрос новой предопределенной классификации
Предложение новой классификации для наших исследовательских и разработчиков помогает расширить наши встроенные обнаружения, чтобы включить классификации и роли, которые могут быть применены в экосистеме. Это значительно улучшает продукт, и корпорация Майкрософт выполняет всю работу.
Запросите новую предопределенную классификацию следующим образом:
- На странице Управление критическими ресурсами выберите Предложить новую классификацию.
- Укажите, какую классификацию вы хотите увидеть, а затем выберите Отправить запрос.
Создание пользовательской классификации
Пользовательские классификации позволяют точно настроить логику назначения ролей и уровень важности в соответствии с политикой важности организации. Например, классифицируйте ресурсы в определенной сети или типах ресурсов, уровень важности которых должен отличаться от уровня важности по умолчанию.
Создайте пользовательскую классификацию следующим образом:
На странице Критическое управление ресурсами выберите Создать новую классификацию.
На странице Создание классификации критически важных ресурсов укажите следующие сведения, чтобы задать критерии классификации:
- Имя — новое имя классификации.
- Описание — новое описание классификации.
-
Построитель запросов
- Используйте построитель запросов, чтобы определить новую классификацию, например "пометить все устройства с определенным соглашением об именовании как критические".
- Добавьте один или несколько логических фильтров, определенных для каждого устройства, удостоверения или облачного ресурса.
Задав условия, нажмите кнопку Далее.
На следующих страницах просмотрите затронутые ресурсы и назначьте уровень важности.
Примечание.
На портале Microsoft Defender при создании настраиваемой классификации критических ресурсов построитель запросов поддерживает только группы Active Directory (AD) для правил на основе удостоверений. В настоящее время группы идентификаторов Microsoft Entra не поддерживаются.
Установка критических уровней ресурсов
Задайте уровни следующим образом.
На странице Критическое управление ресурсами выберите классификацию критических ресурсов.
На вкладке Обзор выберите требуемый уровень важности.
Выберите Сохранить.
Примечание.
Критические уровни можно задать вручную в инвентаризации устройств. Рекомендуется создать правила важности, которые позволяют широко применять критические уровни между ресурсами.
Изменение пользовательских классификаций
Измените пользовательские классификации следующим образом.
- На странице Управление критически важными ресурсами перейдите к классификации, которую требуется изменить. Изменить или удалить можно только пользовательские классификации.
- Выберите Изменить, Удалить или Отключить.
Добавление ресурсов в предопределенные классификации
На странице Критическое управление ресурсами выберите соответствующую классификацию ресурсов. Столбец Ожидание утверждения помогает найти классификации с ресурсами, которые не соответствуют порогу автоматической классификации и требуют утверждения пользователем.
Чтобы просмотреть все ресурсы в классификации, которые в настоящее время считаются критическими, перейдите на вкладку Активы .
Чтобы утвердить ресурсы, которые соответствуют классификации, но не соответствуют пороговым значениям, перейдите в папку Ожидание утверждения.
Просмотрите перечисленные ресурсы. Нажмите кнопку "плюс " рядом с ресурсами, которые нужно добавить.
Примечание.
Ожидание утверждения отображается только при наличии ресурсов для проверки.
Вы можете изменить уровни важности и отключить классификацию для всех ресурсов. Вы также можете изменять и удалять пользовательские критически важные ресурсы.
Удаление утвержденных ресурсов из предопределенных классификаций
На странице Критическое управление ресурсами выберите соответствующую классификацию ресурсов.
Чтобы просмотреть все ресурсы в классификации, которые в настоящее время считаются критическими, перейдите на вкладку Активы .
Выберите X рядом с ресурсами, которые нужно удалить.
Сортировка по важности
Выберите Устройства в разделе Инвентаризация устройств.
Сортировка по уровню критичности для просмотра критически важных для бизнеса ресурсов с "очень высоким" уровнем важности.
Определение приоритетов рекомендаций для критически важных ресурсов
Чтобы определить приоритеты рекомендаций по безопасности и действий по исправлению, чтобы сосредоточиться на критически важных ресурсах, сумму доступных критических ресурсов для рекомендации можно просмотреть на странице Рекомендации по безопасности на портале Microsoft Defender.
Чтобы просмотреть сумму доступных критических ресурсов, перейдите на страницу Рекомендации по безопасности :
Дальнейшие действия
Сведения о моделировании путей атаки.