Обзор управления критически важными ресурсами

Управление рисками Microsoft Security упрощает идентификацию и определение приоритетов критически важных для бизнеса ресурсов во всех доменах, включая устройства, удостоверения и облачные ресурсы, позволяя менеджерам по рискам и командам SOC сосредоточить усилия там, где они имеют наибольшее значение, и снизить общий риск атаки. Благодаря интеграции Defender для облака на портале Defender классификация активов теперь охватывает единые запасы конечных точек, облачных сред и внешних направлений атак. Классификация активов определяется собственными классификаторами, которые можно настроить вручную для отражения контекста организации. В этой статье подробно описаны базовые механизмы, используемые для идентификации и классификации ресурсов в рамках платформы защиты критических ресурсов.

  • Microsoft Defender автоматически обнаруживает и классифицирует критически важные ресурсы, оптимизируя идентификацию и обеспечивая немедленную защиту.
  • Ваша команда безопасности может приоритизировать исследования безопасности, рекомендации по настройке и шаги по исправлению, чтобы в первую очередь сосредоточиться на критически важных ресурсах и системах.

Tip

Если вы перешли сюда из расследования оповещения или инцидента в Microsoft Defender XDR, сведения о критически важных ресурсах позволяют определить, относится ли затронутое устройство, учетная запись или облачный ресурс к критически важным для бизнеса ресурсам. Ресурсы, помеченные как критически важные, отображаются с индикатором короны на портале Defender. Чтобы просмотреть или изменить классификации, перейдите в Управление рисками>Критически важные ресурсы на портале Microsoft Defender. Сведения об управлении классификациями см. в разделе "Просмотр и классификация критически важных ресурсов". Если вы управляете облачными ресурсами в Microsoft Defender для облака, см. раздел "Защита критически важных ресурсов" в Microsoft Defender для облака.

Предопределенные классификации

Управление уязвимостями безопасности предоставляет готовый каталог предопределённых классификаций критически важных активов для активов, включающих устройства, цифровые удостоверения и облачные ресурсы, во всём едином реестре. К предопределенным классификациям относятся:

  • Критически важные ресурсы кибербезопасности, такие как файловые серверы и контроллеры домена
  • Базы данных с конфиденциальными данными
  • Группы идентификации, такие как «Опытные пользователи»
  • Роли пользователей, такие как администратор привилегированных ролей
  • Облачные ресурсы из сред Azure, AWS и GCP
  • Внешние ресурсы, обнаруженные в рамках интеграции со сторонними разработчиками

Кроме того, вы можете создавать настраиваемые критически важные ресурсы, чтобы определить приоритеты, которые ваша организация считает критически важными при оценке рисков и рисков для всех типов активов в единой инвентаризации.

Определение критически важных ресурсов

Критически важные ресурсы можно определить различными способами:

  • Автоматически: Решение использует расширенную аналитику для автоматического определения критически важных ресурсов в организации в соответствии с предопределенными классификациями. Это упрощает процесс идентификации, позволяя точно определить ресурсы, требующие повышенной защиты и немедленного внимания.
  • С пользовательскими запросами: Написание пользовательских запросов позволяет точно определить "жемчужины" вашей организации на основе ваших уникальных критериев. Благодаря детальному управлению вы можете сосредоточить усилия по обеспечению безопасности именно там, где они необходимы.
  • Вручную:
    • Просмотрите ресурсы в инвентаризации устройств , отсортированные по уровню важности, и определите ресурсы, требующие внимания.
    • Проверять и утверждать ресурсы, классифицированные автоматически, но с меньшей достоверностью.

Классификация ресурсов

После определения и идентификации критически важных бизнес-ресурсов их критичность будет отображаться в информации о ресурсе. Критичность активов интегрирована в другие возможности на портале Defender, например при расширенной охоте, инвентаризации устройств и в путях атак, в которых задействованы критически важные ресурсы.

Например, в разделе Инвентаризация устройств отображается уровень важности.

Снимок экрана: окно инвентаризации устройств. Изображение содержит акцент на разделе уровня важности.

В другом примере на карте поверхности атаки, когда вы оцениваете подверженность угрозам и определяете узкие места, цвет ореола вокруг значка ресурса и значок короны визуально указывают на высокий уровень критичности.

Снимок экрана ресурса, отображаемого на карте подверженности среди других соединений. Два устройства на карте имеют высокий уровень критичности.

Работа с классификациями активов

Вы можете создавать пользовательские классификации активов, добавлять ресурсы вручную, изменять уровни критичности и изменять или отключать пользовательские классификации. Данные сторонних коннекторов также могут запускать автоматическую пометку критически важных ресурсов. Пошаговые инструкции см. в разделе "Просмотр и классификация критически важных ресурсов".

Просмотр критически важных ресурсов

Логика классификации критически важных активов использует поведение ресурсов из Microsoft Defender рабочих нагрузок, облачных сред (Azure, AWS, GCP) и сторонних интеграций. Интеграция Defender для облака на портале Defender теперь включает ресурсы из единой инвентаризации во всех доменах. Чтобы реализовать другую логику, отключите правило и создайте пользовательское правило, подходящее для ваших сценариев.

Некоторые ресурсы, соответствующие классификации, могут не соответствовать пороговой важности. Например, ресурс может быть контроллером домена или облачным ресурсом, но он не может считаться критически важным для вашего бизнеса. Используйте функцию проверки ресурсов, чтобы добавить эти ресурсы в определенную классификацию. Эта функция позволяет включать ресурсы во всем едином реестре ресурсов в соответствии с определенными вашей организацией критериями критичности, обеспечивая надлежащее управление всеми критически важными ресурсами устройств, учетных записей и облачных ресурсов в одном месте.

Инициатива по защите критических активов

Инициатива по защите критически важных активов помогает определить приоритеты критически важных для бизнеса систем и ресурсов, сосредоточивая усилия команды SOC на повышении устойчивости, мониторинге и реагировании на инциденты. Эта инициатива доступна в разделе «Инициативы» раздела Exposure Insights на портале Microsoft Defender.

  • Эта инициатива постоянно отслеживает устойчивость безопасности критически важных ресурсов, предоставляя аналитические сведения об эффективности мер защиты в режиме реального времени. Используйте оценку инициативы, чтобы сравнить устойчивость критически важных ресурсов в разных средах, чтобы определить области, требующие большего внимания и улучшения.
  • Эта инициатива обеспечивает видимость всех критически важных ресурсов в организации, выявляет потенциальные пробелы в обнаружении критически важных активов и соответствующим образом настраивает классификации. Эта инициатива объединяет сведения о критически важных ресурсах и их устойчивости безопасности в единое представление. Этот всеобъемлющий отчет позволяет принимать обоснованные решения и принимать упреждающие меры для защиты критически важных ресурсов.

Дальнейшие действия