Привилегированный доступ

Управление привилегированным доступом устанавливает элементы управления для защиты административных учетных данных и операций с высоким уровнем влияния в облачных средах. В отличие от традиционных локальных моделей со статическими группами администраторов, современные облачные платформы требуют динамического назначения привилегий на ограниченное время, непрерывного мониторинга и доступа по принципу "just-in-time" для решения задач, связанных с быстрыми изменениями инфраструктуры и расширением атакуемых поверхностей, включая кражу учетных данных, повышение привилегий и латеральное перемещение. Организации, внедряющие эти контроли, применяют принцип минимально необходимых привилегий и нулевого доверия, сохраняя при этом оперативную гибкость, тогда как те, кто игнорирует эти меры, сталкиваются с угрозой компрометации учетных данных и неограниченным административным доступом, что ведёт к нарушениям безопасности на уровне арендатора.

Ниже приведены четыре основных основы домена безопасности привилегированного доступа.

Защита удостоверений пользователей: Установите безопасность для всех учетных записей пользователей, особенно привилегированных, с помощью централизованного управления удостоверениями, строгой многофакторной проверки подлинности, управления жизненным циклом, привилегированного доступа рабочих станций и планирования аварийного доступа.

Связанные элементы управления:

Защита приложений и секретов: Безопасное управление нечеловеческими удостоверениями с помощью автоматической проверки подлинности сервера или службы и безопасного управления секретами для ключей API и сертификатов.

Связанные элементы управления:

Безопасный доступ: Примените минимальные привилегии и достаточное администрирование через разрешения, связанные с временем, политики условного доступа и контролируемый внешний доступ для поддержки поставщика облачных служб.

Связанные элементы управления:

Мониторинг и управление: Сохраняйте непрерывный надзор с помощью регулярных проверок доступа, сверки прав пользователей, обнаружения аномалий и ведения журнала аудита, чтобы обеспечить соответствующие разрешения и своевременное отзыв.

Связанные элементы управления:

PA-1. Разделение и ограничение высоко привилегированных или административных пользователей

Политика Azure: См. встроенные определения политик Azure: PA-1.

Принцип безопасности

Определите все учетные записи с высоким уровнем воздействия на бизнес и ограничьте количество административных учетных записей с привилегиями в плоскости управления, управляющей плоскости и плоскости рабочих нагрузок данных, чтобы минимизировать область атаки и последствия компрометации от скомпрометированных учетных данных.

Риск для смягчения

  • Несанкционированный доступ из привилегированных учетных записей Злоумышленники используют высоко привилегированные учетные записи с чрезмерными разрешениями, чтобы получить несанкционированный доступ к критически важным облачным ресурсам, таким как консоли управления, API или хранилища конфиденциальных данных. Без разделения одна скомпрометированная учетная запись администратора может предоставить злоумышленникам неограниченный доступ к изменению политик IAM, развертыванию вредоносных рабочих нагрузок или эксфильтрации данных по всему клиенту.
  • Повышение привилегий с помощью скомпрометированных административных учетных данных Злоумышленники используют скомпрометированные привилегированные учетные данные для эскалации доступа, получения контроля над облачными клиентами или критической инфраструктурой. В средах, где административные учетные записи не изолированы, украденные учетные данные можно использовать для управления назначениями ролей, создания новых привилегированных учетных записей или отключения элементов управления безопасностью, что позволяет компрометации на уровне клиента.
  • Постоянный доступ из устаревших или неуправляемых привилегированных учетных записей Злоумышленники эксплуатируют устаревшие или немонитоированные привилегированные учетные записи для поддержания постоянного доступа, избегая обнаружения после первоначального компрометации. Учетные записи администратора, которые остаются активными после изменений ролей или завершения проекта, предоставляют злоумышленникам долгосрочный доступ для вызова API или изменения ресурсов, повышая риск длительных нарушений.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) Допустимые учетные записи: облачные учетные записи (T1078.004): компрометирование учетных записей с высоким уровнем привилегий для проверки подлинности в облачных консоли или API, доступ к критически важным ресурсам с помощью украденных учетных данных администратора.
  • Повышение привилегий (TA0004) Злоупотребление механизмом управления привилегиями: Облачная инфраструктура (T1548.005): эксплуатация неуправляемых привилегированных учетных записей для повышения уровня доступа путем изменения политик IAM и получения контроля во всей инфраструктуре.
  • Сохраняемость (TA0003) Обработка учетных записей: дополнительные облачные роли (T1098.001): изменение привилегированных учетных записей для добавления постоянных ролей, поддержание долгосрочного доступа к облачным ресурсам.

PA-1.1. Ограничение и лимитирование высоко привилегированных или административных пользователей в Microsoft Entra

Ограничение высоко привилегированных административных учетных записей предотвращает несанкционированный доступ на уровне клиента и ограничивает радиус взрыва от скомпрометированных учетных данных. Организации с чрезмерными глобальными администраторами сталкиваются с повышенным риском нарушений, в которых злоумышленники могут управлять политиками IAM, развертывать вредоносные рабочие нагрузки или удалять данные во всех ресурсах. Ограничение этих учетных записей только основным персоналом обеспечивает минимальные привилегии и уменьшает область атаки.

Реализуйте следующие ограничения для административных ролей облачных удостоверений:

  • Определение критически важных встроенных ролей Наиболее важными встроенными ролями в идентификаторе Microsoft Entra ID являются глобальный администратор и администратор привилегированных ролей, так как пользователи, назначенные этим ролям, могут делегировать роли администратора и напрямую или косвенно считывать и изменять каждый ресурс в облачной среде.

  • Оцените разрешения настраиваемой роли Просмотрите настраиваемые роли в системе управления идентификацией на предмет привилегированных разрешений, которые необходимо регулировать в соответствии с вашими бизнес-потребностями, применяя те же ограничения, что и встроенные привилегированные роли.

  • Расширение ограничений за рамки облачных систем удостоверений Ограничить привилегированные учетные записи в локальных системах удостоверений, средствах безопасности и средствах управления системой с административным доступом к критически важным для бизнеса ресурсам (например, контроллерам домена Active Directory, системам мониторинга безопасности и средствам управления конфигурацией), так как компрометация этих систем управления позволяет злоумышленникам использовать их для бокового перемещения в облачные ресурсы.

PA-1.2. Ограничение и ограничение высоко привилегированных или административных пользователей на уровне ресурсов Azure

Ограничение привилегированных ролей на уровне ресурсов предотвращает несанкционированный доступ к облачным ресурсам и обеспечивает минимальные привилегии между подписками и группами ресурсов. Чрезмерное назначение ролей владельца или участника на уровне подписки позволяет злоумышленникам получить возможность управления ресурсами, изменять элементы управления безопасностью или повышать привилегии после начального компрометирования. Ограничение этих назначений уменьшает область воздействия и гарантирует соответствие административного доступа рабочим обязанностям.

Примените следующие ограничения для административных ролей на уровне облачных ресурсов:

  • Ограничение критически важных встроенных ролей ресурсов В Azure есть встроенные роли , предоставляющие обширные разрешения (владелец предоставляет полный доступ, включая назначение ролей; Участник предоставляет полное управление ресурсами; Администратор доступа пользователей включает управление доступом пользователей, требуя те же ограничения, что и привилегированные роли уровня клиента.

  • Управление пользовательскими ролями ресурсов Просмотрите и ограничьте пользовательские роли на уровне ресурсов с привилегированными разрешениями, назначенными бизнес-потребностями, гарантируя, что они непреднамеренно предоставляют чрезмерный доступ с помощью сочетаний разрешений.

  • Управление ролями управления выставлением счетов и подписками Для клиентов с соглашением Enterprise ограничьте административные роли управления затратами Azure и выставления счетов (владелец учетной записи, администратор предприятия, администратор отдела), так как они могут напрямую или косвенно управлять подписками, создавать и удалять подписки и управлять другими администраторами.

Пример реализации

Вызов: Организация в области финансовых услуг обнаружила чрезмерный привилегированный доступ как на уровне удостоверений, так и ресурсов: 47 учетных записей глобального администратора в Microsoft Entra ID (большинство из которых не использовались более шести месяцев) и 89 пользователей с ролью владельца на уровне подписки в Azure, создавая значительную поверхность атаки и нарушая принципы наименьших привилегий.

Solution:

  • Аудит и уменьшение привилегированных ролей Entra: Проведен комплексный аудит всех назначений глобальных администраторов и администраторов привилегированных ролей, определив бизнес-обоснование для каждой учетной записи и сократив количество глобальных администраторов с 47 до 8 в соответствии с потребностями в работе.
  • Реализуйте назначения ролей в Entra: Перемещение пользователей с роли глобального администратора на конкретные роли (администратор пользователей, администратор безопасности, администратор по соответствию) на основе их фактических должностных обязанностей с использованием встроенных ролей Microsoft Entra для обеспечения детализированных разрешений.
  • Сократите назначения ролей владельца на уровне подписки Azure: Провели аудит всех назначений ролей Владельца и Участника на уровне управления доступом на основе ролей Azure (RBAC), сократив количество назначений Владельца на уровне подписки с 89 до 12 за счет ограничения ролей для конкретных групп ресурсов на основе обязанностей команды.
  • Реализация области группы ресурсов: Группы разработчиков переходили от участника уровня подписки к участнику уровня ресурсов или определенным встроенным ролям (участник виртуальных машин, участник учетной записи хранения), соответствующим фактическим потребностям.
  • Установление единого управления: Разработан процесс согласования, требующий одобрения руководства и команды безопасности для новых назначений привилегированных ролей на уровнях ресурсов Entra и Azure, с ежеквартальными проверками доступа и автоматическими уведомлениями для назначений, превышающих утвержденные масштабы.

Результат: Организация значительно сократила область атак привилегированных учетных записей на уровне удостоверений и ресурсов, устранила устаревший административный доступ и установила устойчивое управление, предотвращающее повышение привилегий на уровне клиента и подписки.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2(1), AC-2(7), AC-5, AC-6(1), AC-6(5)
  • PCI-DSS версии 4 7.2.2, 7.2.4, 8.2.2
  • Элементы управления CIS версии 8.1 5.4 , 6.7, 6.8
  • NIST CSF версии 2.0 PR. AC-4, PR. AA-1
  • ISO 27001:2022 A.5.15, A.5.18, A.8.2
  • SOC 2 CC6.1, CC6.2

PA-2. Избегайте предоставления постоянного доступа к учетным записям пользователей и разрешениям

Политика Azure: См. встроенные определения политик Azure: PA-2.

Принцип безопасности

Реализуйте механизмы моментального (just-in-time) привилегированного доступа для назначения временных разрешений с ограниченным сроком действия вместо постоянных привилегий, предотвращая возможность использования злоумышленниками или несанкционированными пользователями постоянного административного доступа после компрометации учетных данных или изнутри.

Риск для смягчения

  • Несанкционированный доступ из постоянных привилегированных учетных записей Постоянные роли с высоким уровнем привилегий позволяют злоумышленникам использовать скомпрометированные учетные данные для несанкционированного доступа к облачным ресурсам, например вызова API для получения данных или развертывания вредоносных рабочих нагрузок, использования разрешений всегда на уровне без временных ограничений.
  • Повышение привилегий с помощью скомпрометированных учетных данных Скомпрометированные учетные записи с постоянными повышенными ролями позволяют злоумышленникам повысить привилегии, изменив политики IAM, например назначение административных ролей на уровне клиента, используя отсутствие ограниченного времени доступа для контроля над подписками или ресурсами.
  • Длительное воздействие от устаревшего доступа Неотозванные роли после завершения задачи создают расширенные окна подверженности, что позволяет злоумышленникам использовать устаревшие учетные данные для несанкционированного доступа, например, для извлечения данных из учетных записей хранения из-за забытых или неуправляемых прав доступа.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) Действительные учетные записи: облачные учетные записи (T1078.004): компрометация учетных записей с активными ролями с высоким уровнем привилегий для проверки подлинности в консоли управления облаком или API, используя постоянные учетные данные для доступа к ресурсам без временных ограничений.
  • Повышение привилегий (TA0004) Использование механизма контроля повышения доступа: Облачная инфраструктура (T1548.005): эксплуатация постоянных привилегированных ролей для повышения уровня доступа путем изменения IAM политик, используя постоянные разрешения для получения несанкционированного контроля над подписками.
  • Сохраняемость (TA0003) Управление учетными записями: дополнительные облачные роли (T1098.001): изменение назначений ролей для поддержания постоянного доступа путем добавления ролей с высоким уровнем привилегий в скомпрометированные учетные записи, используя отсутствие ограниченного времени доступа.

PA-2.1. Использование элемента управления JIT для доступа к ресурсам Azure

Доступ с привилегиями по запросу не допускает установление постоянных административных прав, которые позволяют несанкционированный доступ после компрометации учетных данных. Организации с постоянными привилегированными ролями сталкиваются с расширенными окнами экспозиции, в которых злоумышленники могут использовать разрешения постоянного доступа для кражи данных, эскалации привилегий или бокового перемещения без ограничений времени. Реализация JIT-доступа гарантирует автоматическое истечение срока действия разрешений, ограничение радиуса взрыва и уменьшение поверхности атаки.

Включите JIT-доступ, используя следующий метод:

  • Развертывание управления привилегированными удостоверениями Включите JIT-привилегированный доступ к ресурсам Azure и идентификатору Microsoft Entra с помощью Microsoft Entra Privileged Identity Management (PIM), где пользователи получают временные разрешения для выполнения привилегированных задач, которые автоматически истекают, предотвращая несанкционированный доступ после истечения срока действия разрешений и создавая оповещения системы безопасности для подозрительных действий.

  • Настройка подходящих назначений ролей Администраторы назначают допустимые роли пользователям или группам через PIM, указывая, кто может запрашивать привилегированные роли и определять требования к активации, включая рабочие процессы утверждения, требования MFA и длительность ограничения времени (обычно 1–8 часов).

  • Установка рабочих процессов активации Пользователи запрашивают активацию ролей через портал Azure или API PIM, если требуется привилегированный доступ, предоставляя обоснование и временное окно, а утверждающие просматривают запросы на основе политик и предоставляют или запрещают доступ, а PIM регистрирует все действия в целях аудита.

  • Реализация автоматического истечения срока действия Срок действия доступа автоматически истекает, когда период активации заканчивается, или пользователи могут вручную деактивироваться до начала выполнения задач, гарантируя, что привилегированные разрешения не остаются активными за пределами операционной необходимости.

  • Включение JIT для доступа к виртуальной машине Используйте Бастион Azure с доступом к виртуальной машине JIT из Microsoft Defender для Облака , чтобы ограничить входящий трафик на порты управления конфиденциальными виртуальными машинами, предоставляя доступ только в том случае, если пользователи нуждаются в нем и автоматически отзываются при истечении срока действия времени.

Пример реализации

Вызов У глобальной розничной компании было 156 пользователей с неизменяющимися ролями Владельца и Участника в рамках подписки, обеспечивая постоянный доступ с высоким уровнем привилегий, который был активен круглосуточно, несмотря на редкие административные необходимости.

Solution

  • Реализация PIM для ресурсов Azure Преобразованы все неограниченные во времени назначения ролей владельца и участника в доступные роли в PIM, требуя активации ролей только при выполнении административных задач с временной активацией на 4 часа.
  • Настройка рабочих процессов утверждения Установлено многоэтапное утверждение для активации роли владельца, требующей утверждения владельца ресурсов и команды безопасности, с автоматическими требованиями к применению MFA и обоснованием для всех запросов привилегированного доступа.
  • Включение доступа к виртуальной машине JIT Развернутый бастион Azure с элементами управления Defender для Cloud JIT, ограничивающий доступ RDP/SSH к рабочим виртуальным машинам, что позволяет получать доступ только через утвержденные запросы с привязкой к времени, устраняя постоянный доступ к порту управления.

Результат Организация устранила постоянный привилегированный доступ, значительно сократила область атаки от постоянных административных разрешений и установила автоматическое истечение срока действия, предотвращая забытый повышенный доступ.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2(1), AC-5, AC-6(2), AC-6(5), AC-16
  • PCI-DSS версии 4 7.2.2, 7.2.5, 8.2.8
  • Элементы управления CIS версии 8.1 5.4 , 6.8
  • NIST CSF версии 2.0 PR. AC-4, PR. AA-1
  • ISO 27001:2022 A.5.15, A.5.18, A.8.2
  • SOC 2 CC6.1, CC6.3

PA-3. Управление жизненным циклом идентификаторов и прав доступа

Принцип безопасности

Используйте автоматизированные процессы или технические средства управления для управления полным жизненным циклом идентификации и доступа, включая запросы, проверку, утверждение, подготовку и отмену подготовки, обеспечивая соответствие разрешений бизнес-потребностям и отменять их, если они больше не требуются.

Риск для смягчения

  • Несанкционированный доступ из-за чрезмерных разрешений Удостоверения предоставили больше прав доступа, чем требуется, нарушая минимальные привилегии и увеличивая область атаки.
  • Устаревший или осиротевший доступ из неподконтрольных учетных записей Разрешения, сохраняемые после того, как они больше не требуются, или учетные записи, остающиеся активными после ухода пользователя, что может привести к их потенциальной эксплуатации.
  • Внутренние угрозы от неправильно настроенного или немонитоированного доступа Авторизованные пользователи неправильно использует разрешения из-за неправильно настроенных политик или отсутствия надзора, включая обход процессов утверждения.
  • Несоответствие нормативным стандартам Неспособность применять принцип минимальных привилегий, аудит доступа или своевременное удаление доступа, рискуя нарушениями таких стандартов, как GDPR, HIPAA, SOC 2 или ISO 27001.
  • Человеческая ошибка в управлении доступом Ручные процессы, ведущие к неправильным выдачам разрешений, пропущенному деактивированию доступа или неправильно настроенным цепочкам утверждений.
  • Отсутствие возможности аудита и трассировки Отсутствие надлежащего ведения журнала и документации, препятствование отслеживанию запросов на доступ, утверждений или подготовки, задержке обнаружения нарушений.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) с эксплуатацией действующих учетных записей (T1078.004) используя скомпрометированные или устаревшие облачные учетные данные для аутентификации в API или консоли управления, что обеспечивает несанкционированный доступ к облачным ресурсам.
  • Эскалация привилегий (TA0004) злоупотребление механизмами контроля повышения привилегий (T1548.005) путём эксплуатации неправильно настроенных политик RBAC или чрезмерных разрешений для назначения повышенных ролей из группы ресурсов.
  • Сохраняемость (TA0003) управляет учетными записями (T1098.001), изменив политики IAM или отключив MFA для внедрения постоянного доступа, позволяя злоумышленникам сохранять несанкционированный контроль над облачными ресурсами.
  • Эксфильтрация (TA0010), доступ к данным из облачного хранилища (T1530) с использованием привилегированных учетных записей для перечисления и получения конфиденциальных данных из контейнеров или баз данных хранилища.
  • Эвакуация обороны (TA0005) ослабляет защиту (T1562.001), отключая ведение аудита облака или мониторинг, используя учетные записи с высоким уровнем привилегий, и скрывая вредоносные действия, такие как изменения ресурсов.

PA-3.1. Управление жизненным циклом удостоверений и прав

Автоматическое управление жизненным циклом удостоверений предотвращает потерянные учетные записи, нераспознанные разрешения и чрезмерный доступ, сохраняющийся после изменений ролей или увольнений сотрудников. Организации, использующие управление доступом вручную, сталкиваются с задержкой отключения доступа, непоследовательными процессами утверждения и отсутствием аудита, создавая пробелы в безопасности, когда несанкционированные пользователи используют просроченные учетные данные для утечки данных или повышения привилегий. Реализация автоматизированных рабочих процессов обеспечивает соответствие текущим бизнес-потребностям с помощью последовательных процессов запроса, утверждения, предоставления и истечения срока действия.

Создайте автоматическое управление удостоверениями и жизненным циклом доступа с помощью следующего подхода:

  • Планирование целей и областей управления доступом Определите потребности в доступе, определив группы ресурсов Azure, требующие управления доступом, включая определенные роли (например, владелец, участник) и удостоверения пользователей или рабочей нагрузки, устанавливающие границы для рабочих процессов управления и утверждения.

  • Назначение обязанностей Назначение глобальных администраторов, администраторов управления удостоверениями или владельцев каталога для управления пакетами управления правами и доступа, делегирование владельцам ресурсов или руководителям проектов, которые просматривают и утверждают запросы доступа для определенных групп ресурсов Azure.

  • Настройка управления правами для рабочих процессов запросов на доступ Создайте каталоги в Центре администрирования Microsoft Entra для организации связанных ресурсов и доступа к пакетам, добавляя определенные группы ресурсов Azure с их ролями (например, участник, читатель) в качестве ресурсов каталога, а затем определяя пакеты доступа, определяющие, какие роли групп ресурсов Azure могут запрашивать вместе с требованиями к длительности доступа и утверждению.

  • Настройка политик доступа Разрешить пользователям запрашивать доступ с помощью портала Microsoft Entra My Access, настройки рабочих процессов единого, двойного или многоэтапного утверждения с назначенными утверждающими (например, владельцами ресурсов, менеджерами), определением дат окончания срока действия доступа или ограниченного времени для автоматического отзыва и настройки оповещений для отправки запросов, утверждений, отказов и предстоящих истечений срока действия.

  • Обработка и проверка запросов на доступ Пользователи отправляют запросы на доступ к ролям группы ресурсов Azure через портал «Мой доступ». Это активирует настроенные рабочие процессы, которые уведомляют назначенных утверждающих и фиксируют детали запроса в журнале. Утверждающие оценивают запросы, основываясь на роли пользователя, запрашиваемом доступе и предоставленных обоснованиях. При необходимости они могут запросить дополнительные разъяснения перед тем, как утвердить или отклонить запрос, предоставив документированное обоснование своего решения.

  • Автоматическое предоставление и отзыв доступа После утверждения Microsoft Entra автоматически назначает запрошенные роли Azure пользователям для определенных групп ресурсов, обеспечивая немедленный доступ. При достижении предопределенных дат истечения, доступ будет автоматически отозван в соответствии с политиками пакетов доступа. Администраторы или владельцы ресурсов могут вручную удалять доступ, если роли пользователей или проекты изменяются до истечения срока действия.

  • Обнаружение и оптимизация избыточных разрешений Используйте службу управления разрешениями Microsoft Entra, чтобы выявлять неиспользуемые и избыточные разрешения, назначенные идентификациям пользователей и рабочих нагрузок в мультиоблачных инфраструктурах, автоматически оптимизируя разрешения и непрерывно отслеживая их, чтобы предотвратить рост привилегий.

Пример реализации

Вызов Многонациональное предприятие с 8500 сотрудниками в 40 странах или регионах сталкивалось с проблемами ручного предоставления доступа, что требовало 3-5 рабочих дней на один запрос, создавая операционные задержки и накапливая более 450 осиротевших учетных записей от бывших сотрудников с активным привилегированным доступом.

Solution

  • Реализация управления правами Развернуто управление правами в Microsoft Entra ID с пакетами доступа для всех групп ресурсов Azure, создание автоматизированных рабочих процессов для запроса, многоэтапного утверждения и ограниченном по времени доступе с автоматическим истечением срока действия.
  • Настройка рабочих процессов жизненного цикла Созданы автоматизированные рабочие процессы для новых сотрудников/перемещения/увольнения, инициирующие немедленное назначение ресурсов для новых сотрудников, обновления доступа при изменении ролей и мгновенное удаление из всех пакетов доступа и привилегированных групп при прекращении работы.
  • Развертывание управления разрешениями Реализован непрерывный мониторинг обнаружения неиспользуемых разрешений в многооблачной инфраструктуре, автоматическое изменение размера перепроизбытованных ролей и создание оповещений для повышения привилегий, требующих проверки.

Результат Организация сократила время предоставления доступа с 3–5 дней до менее 2 часов, ликвидировала все осиротевшие учётные записи с помощью автоматического удаления и достигла 100% аудируемости запросов на доступ с полной документацией всех этапов утверждения.

Уровень критическости

Следовало бы.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2, AC-2(1), AC-2(3), AC-2(4), IA-4
  • PCI-DSS версии 4 7.2.2, 7.2.4, 8.1.3, 8.1.4
  • Элементы управления CIS версии 8.1 5.1 , 5.2, 5.3, 6.1
  • NIST CSF версии 2.0 PR. AA-3, PR. AC-1, PR. AC-4
  • ISO 27001:2022 A.5.15, A.5.16, A.5.17, A.5.18
  • SOC 2 CC6.1, CC6.2, CC6.3

PA-4. Регулярно просматривайте и согласовывайте доступ пользователей

Политика Azure: См. встроенные определения политик Azure: PA-4.

Принцип безопасности

Проводите периодические аудиты прав привилегированных учетных записей, чтобы убедиться, что разрешения доступа строго согласованы с авторизованными административными функциями, обеспечивая соответствие принципу наименьших привилегий.

Риск для смягчения

  • Несанкционированный доступ из-за чрезмерных разрешений Удостоверения предоставили больше прав доступа, чем требуется, нарушая минимальные привилегии и увеличивая область атаки.
  • Устаревший или осиротевший доступ из неподконтрольных учетных записей Разрешения, сохраняемые после того, как они больше не требуются, или учетные записи, остающиеся активными после ухода пользователя, что может привести к их потенциальной эксплуатации.
  • Внутренние угрозы от неправильно настроенного или немонитоированного доступа Авторизованные пользователи неправильно использует разрешения из-за неправильно настроенных политик или отсутствия надзора, включая обход процессов утверждения.
  • Несоответствие нормативным стандартам Неспособность применять принцип минимальных привилегий, аудит доступа или своевременное удаление доступа, рискуя нарушениями таких стандартов, как GDPR, HIPAA, SOC 2 или ISO 27001.
  • Человеческая ошибка в управлении доступом Ручные процессы, ведущие к неправильным выдачам разрешений, пропущенному деактивированию доступа или неправильно настроенным цепочкам утверждений.
  • Отсутствие возможности аудита и трассировки Отсутствие надлежащего ведения журнала и документации, препятствование отслеживанию запросов на доступ, утверждений или подготовки, задержке обнаружения нарушений.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) с использованием допустимых учетных записей (T1078.004) путем использования скомпрометированных или устаревших облачных учетных данных, таких как привилегированные учетные записи службы, для проверки подлинности в API или консоли управления, что позволяет несанкционированный доступ к облачным ресурсам без активации оповещений.
  • Эскалация привилегий (TA0004) злоупотребляет механизмами управления повышением прав (T1548.005), используя неправильно настроенные политики RBAC или чрезмерные разрешения для назначения повышенных ролей, таких как административный доступ на уровне клиента, из роли группы ресурсов.
  • Устойчивость (TA0003), манипулируя учетными записями (T1098.001) посредством модификации политик IAM или отключения MFA для внедрения постоянного доступа, позволяя злоумышленникам сохранять несанкционированный контроль над облачными ресурсами, такими как хранилище или вычислительные ресурсы.
  • Эксфильтрация (TA0010) с доступом к данным из облачного хранилища (T1530) с использованием привилегированных учетных записей для перечисления и извлечения конфиденциальных данных из контейнеров хранилища или баз данных, эксплуатирующих неуправляемые или плохо проверенные разрешения.
  • Уклонение от защиты (TA0005) ослабляет защиту (T1562.001), отключая журналы аудита облака или мониторинга с помощью учетных записей с высокими привилегиями, скрывая такие вредоносные действия, как изменения ресурсов или доступ к данным.

PA-4.1: регулярно просматривайте и согласовывайте доступ пользователей

Просмотрите все привилегированные учетные записи и права доступа в Microsoft Azure, охватывая клиенты Azure, службы Azure, виртуальные машины (виртуальные машины)/Инфраструктура как услуга (IaaS), процессы CI/CD и средства управления и обеспечения безопасности предприятия.

Используйте проверки доступа к идентификатору Microsoft Entra для оценки ролей Microsoft Entra , ролей доступа к ресурсам Azure, членства в группах и доступа к корпоративным приложениям. Отчеты Microsoft Entra ID предоставляют журналы, чтобы определить устаревшие учетные записи или учетные записи, не использовавшиеся в течение указанного периода.

Кроме того, microsoft Entra Privileged Identity Management (PIM) можно настроить для отправки оповещений при создании чрезмерного количества учетных записей администратора для определенной роли и обнаружения устаревших или неправильно настроенных учетных записей администраторов.

Планирование области проверки доступа и целей Определите, какие ресурсы Azure (например, подписки, группы ресурсов, виртуальные машины) и роли Microsoft Entra (например, глобальный администратор, администратор пользователей) требуют проверки, устанавливая частоту проверки (например, ежемесячно, ежеквартально) на основе требований безопасности и нормативных требований.

Назначение обязанностей проверки Назначьте владельцев ресурсов, команд безопасности или администраторов ролей для проведения проверок, гарантируя, что рецензенты имеют соответствующие разрешения в PIM.

Настройка проверок доступа в Microsoft Entra PIM Создание проверок доступа для ролей Entra путем выбора определенных ролей Microsoft Entra для проверки, указания рецензентов (частных лиц, владельцев групп или самостоятельной проверки) и настройки параметров проверки, включая длительность и повторение. Для ресурсов Azure выберите подписки или группы ресурсов, выберите роли ресурсов Azure (например, владелец, участник) для оценки, назначьте рецензентов и настройте параметры проверки, включая даты начала и окончания и повторение.

Проведение проверок доступа Рецензенты оценивают, требуются ли пользователям по-прежнему назначенные роли Microsoft Entra в зависимости от их служебных обязанностей или потребностей проектов, оценивают, нужен ли пользователям постоянный доступ к определенным ресурсам и ролям Azure, и проверяют соответствие текущим обязанностям. Также они требуют, чтобы пользователи или рецензенты предоставили причины для поддержания доступа, гарантируя, что решения документируются.

Выполнение действий на основе результатов проверки Удалите ненужный доступ, отменив роли или доступ для пользователей, которые больше не нуждаются в них, используя отчеты идентификатора Microsoft Entra вместе с PIM для идентификации учетных записей без недавних действий и удаления ролей или деактивации их. Вы также можете использовать функции PIM для расширенной сверки, обнаружения чрезмерных назначений ролей и автоматизации периодических проверок по предопределенным расписаниям.

Пример реализации

Вызов Технологическая компания с 650 привилегированными учетными записями обнаружила во время ежегодного аудита, что 89 учетных записей (14%) не использовались более 180 дней, в то время как 34 учетные записи сохранили повышенные разрешения, несмотря на то, что пользователи перешли на неадминистративные роли.

Solution

  • Реализация квартальных проверок доступаРазвернутые проверки доступа Microsoft Entra PIM для всех подписок Azure и ролей Entra с ежеквартально повторяющимися расписаниями, назначение владельцев ресурсов в качестве основных рецензентов и группы безопасности в качестве дополнительных рецензентов для надзора.
  • Включение автоматического обнаружения Настройка оповещений PIM для чрезмерных назначений ролей (>8 глобальных администраторов) и учетных записей, неиспользуемых в течение 90 дней, интеграция с Microsoft Sentinel для уведомлений в режиме реального времени в центр управления безопасностью.
  • Создание процессов исправления Созданные стандартизированные процедуры реагирования, требующие от рецензентов предоставления обоснования для поддержания доступа или немедленно отозвать ненужные разрешения с автоматической передачей на рассмотрение просроченных проверок команде по управлению.

Результат Организация определила и удалила 89 устаревших учетных записей и 34 избыточно предоставленных учетных записи, сократила число глобальных администраторов с 12 до 6 и достигла 100% завершения ежеквартальных проверок с документированными обоснованиями.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2(3), AC-2(7), AC-6(7), IA-4
  • PCI-DSS версии 4 7.2.4, 8.1.4, 8.2.6
  • Элементы управления CIS версии 8.1 5.3 , 5.4, 6.2
  • NIST CSF версии 2.0 PR. AA-3, PR. AC-6, DE. CM-3
  • ISO 27001:2022 A.5.18, A.8.2, A.8.3
  • SOC 2 CC6.1, CC6.2, CC6.3

PA-5: настройка аварийного доступа

Принцип безопасности

Настройте аварийный доступ, чтобы убедиться, что вы не случайно заблокированы из критической облачной инфраструктуры в чрезвычайной ситуации. Учетные записи аварийного доступа должны использоваться редко и могут быть сильно разрушительными, если они скомпрометированы, но их доступность критически важна для сценариев, когда они необходимы.

Риск для смягчения

  • Административная блокировка от управления облачными клиентами Потеря доступа к облачному клиенту, если все привилегированные учетные записи блокируются сбоями MFA, сбоями федерации или скомпрометированными или удаленными учетными записями, предотвращая обновления политик IAM или управление ресурсами.
  • Несанкционированный доступ к учетным записям с высоким уровнем привилегий Слабо защищенные учетные данные или неограниченный доступ к учетным записям аварийного реагирования позволяют злоумышленникам проходить проверку подлинности в консоли управления облаком или API, что способствует эскалации привилегий или краже данных.
  • Внутренние угрозы через злоупотребление доступом для экстренного реагирования Учетные записи экстренного реагирования, обходя стандартные средства контроля, используются авторизованным персоналом для задач, не связанных с экстренными ситуациями, что создает риск уязвимости учетных данных или несанкционированного доступа.
  • Отсутствие возможности аудита для аварийного доступа Неадекватное ведение журнала или мониторинг действий учетной записи аварийного реагирования предотвращает обнаружение несанкционированного использования, задержку реагирования на инциденты.
  • Операционный сбой из-за нетестированных экстренных учетных записей Нетестированные экстренные учетные записи с устаревшими учетными данными или неправильно настроенными привязками IAM выходят из строя во время кризисов, мешая восстановлению доступа и усугубляя блокировки.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) — допустимые учетные записи: облачные учетные записи (T1078.004) Использование скомпрометированных учетных записей аварийного доступа с высокими привилегиями для проверки подлинности в облачных консоли управления или API, используя небезопасные сохраненные учетные данные.
  • Повышение привилегий (TA0004) — механизм управления повышением прав: облачная инфраструктура (T1548.005) Аварийные учетные записи с чрезмерными ролями IAM используются для повышения уровня доступа, позволяя злоумышленникам изменять политики или назначать разрешения администратора на уровне арендатора.
  • Сохраняемость (TA0003) — обработка учетных записей: дополнительные облачные учетные данные (T1098.001) Изменение конфигураций учетной записи аварийного реагирования, например добавление постоянных ролей или отключение MFA для поддержания несанкционированного доступа.
  • Defense Evasion (TA0005) — защита от угроз: отключение или изменение облачных журналов (T1562.008) Использование учетных записей аварийного реагирования для отключения ведения журнала аудита или мониторинга в облачных средах, скрывая вредоносные действия.
  • Доступ к учетным данным (TA0006) — кража маркера доступа к приложению (T1528) Кража учетных данных экстренной учетной записи, хранящихся небезопасно для проверки подлинности в облачных службах.

PA-5.1: настройка аварийного доступа

Учетные записи аварийного доступа ("break-glass" учетные записи) предотвращают полную административную блокировку во время сбоев многофакторной аутентификации, федеративных сбоев или компрометации административных учетных записей. Без этих учетных записей организации рискуют потерять доступ к клиенту при сбое обычных путей проверки подлинности. Реализация аварийного доступа обеспечивает непрерывность бизнес-процессов при сохранении безопасности с помощью управляемого управления учетными данными, мониторинга и тестирования.

Создайте учетные записи аварийного доступа с помощью следующего структурированного подхода:

  • Создание учетных записей аварийного доступа Настройте по крайней мере две облачные учетные записи (не федеративные) с ролью глобального администратора в идентификаторе Microsoft Entra, используя описательные имена (например, EmergencyAccess01, BreakGlass02), которые четко определяют их назначение, гарантируя, что учетные записи не назначены определенным лицам и остаются выделенными исключительно для чрезвычайных ситуаций.

  • Защита учетных данных с помощью двойного контроля Создайте надежные, случайным образом сгенерированные пароли не менее 32 символов, настроенные так, чтобы никогда не истекать, реализуя механизмы двойного контроля путем разделения учетных данных на несколько частей, хранящихся в отдельных безопасных физических местах (например, пожаробезопасных сейфах на различных объектах), доступных только авторизованным руководителям уровня C или руководству по безопасности, с документированием процедур извлечения, требующих одобрения нескольких человек.

  • Настройка исключений условного доступа Исключите по крайней мере одну учетную запись аварийного реагирования из всех политик условного доступа и требований MFA, чтобы гарантировать доступ во время сбоев службы, при необходимости защищая вторую учетную запись с помощью ключей безопасности FIDO2, хранящихся в безопасных местах, что обеспечивает разнообразие учетных данных и защищает от сбоев аутентификации по одной точке.

  • Включение комплексного мониторинга и оповещений Настройте Azure Monitor или Microsoft Sentinel для анализа журналов входа и аудита идентификатора Microsoft Entra, создания оповещений в режиме реального времени (электронной почты и SMS), запускаемых при проверке подлинности или изменении конфигурации учетной записи аварийного реагирования, устанавливая процедуры реагирования на инциденты, требующие немедленного уведомления группы безопасности и документации по обоснованием для всех использования учетной записи аварийного реагирования.

  • Создание процедур тестирования и обслуживания Тестируйте доступ к учетной записи аварийной ситуации ежеквартально, чтобы проверить функциональность, обновляйте учетные данные каждые 90 дней или сразу после изменений персонала, влияющих на авторизованных пользователей, обучайте авторизованных администраторов процедурам экстренного доступа, включая получение учетных данных и документирование инцидента, сохраняя письменные руководства Runbook, документируя полный процесс экстренного доступа для соблюдения требований и готовности к эксплуатации.

Пример реализации

Вызов Многонациональная финансовая организация столкнулась с отказом федерации, который повлиял на их инфраструктуру гибридных идентификаций, при этом обнаружив, что у них не было работающего пути аварийного доступа к идентификатору Microsoft Entra ID. Все 15 глобальных администраторов опирались на федеративную проверку подлинности, оставляя организацию полностью заблокированной во время инцидента, требующего эскалации поддержки Майкрософт, чтобы восстановить доступ после 6 часов простоя.

Solution

  • Создание учетных записей аварийного доступа Предоставлены две учетные записи аварийного доступа только в облаке (EmergencyAccess01@contoso.onmicrosoft.com, BreakGlass02@contoso.onmicrosoft.com) с постоянными назначениями ролей глобального администратора в Microsoft Entra ID. Это гарантирует, что учетные записи не были федеративными или синхронизированы с локальной службой Active Directory, чтобы исключить зависимость от инфраструктуры федерации.

  • Реализуйте аутентификацию без пароля с двойным контролем Настроена система аварийного доступа EmergencyAccess01 с аутентификацией по FIDO2 passkey и BreakGlass02 с аутентификацией на основе сертификатов для разнообразия учетных данных, хранение ключей безопасности FIDO2 в двух отдельных пожаробезопасных сейфах в штаб-квартире и на площадке восстановления после аварии, в то время как закрытые ключи сертификатов остаются на аппаратных модулях безопасности, доступных только руководителям уровня C, причем требования к авторизации с двойным участием описаны в процедурах реагирования на чрезвычайные ситуации.

  • Стратегически настраивайте исключения условного доступа Создана политика исключения для указанного расположения EmergencyAccess01, освобождающая его от всех политик условного доступа, включая требования MFA, в то время как для BreakGlass02 продолжают действовать требования MFA, устойчивая к фишингу, что обеспечивает сбалансированный подход к безопасности, гарантируя по крайней мере одну учетную запись для доступа во время любого сбоя службы проверки подлинности.

  • Развертывание оповещений Azure Monitor для действий чрезвычайной учетной записи Настроенная рабочая область Log Analytics с пользовательскими правилами оповещений, запрашивающими SigninLogs для идентификаторов объектов чрезвычайных учетных записей, вызывая критические оповещения с серьезностью (Sev 0) с немедленными уведомлениями по электронной почте и SMS в центр управления безопасностью, CISO и ИТ-директору всякий раз, когда происходит аутентификация чрезвычайных учетных записей, с запросом для оповещения: SigninLogs | project UserId | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" оценка каждые 5 минут.

  • Создание процедур ежеквартальной проверки и тестирования Создано задокументированное ежеквартальное расписание, требующее от назначенных участников группы безопасности получать учетные данные из безопасного хранилища, проходить проверку подлинности с помощью экстренных учетных записей, выполнять тестовую административную операцию (выполнять запрос списка пользователей через API Microsoft Graph), документировать действия в журнале инцидентов и немедленно уведомлять группу безопасности, инициируя посмертный анализ для проверки функциональности оповещений и доступности учетных данных, с заменой учетных данных каждые 90 дней и сразу после кадровых изменений, затрагивающих авторизованных лиц.

Результат Организация установила устойчивую способность аварийного доступа, переживающую полные сбои инфраструктуры федерации, обнаружила 100% аутентификаций учетных записей экстренного доступа в течение 5 минут с помощью автоматического оповещения, успешно выполнила 4 квартальных проверки со средним временем извлечения учетных данных в 12 минут и поддерживала нулевое несанкционированное использование учетных записей аварийного реагирования в течение 12-месячного периода с полным отчетом об аудите всех тестовых мероприятий.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2, CP-2, CP-9, IR-4, IA-4
  • PCI-DSS версии 4 8.2.8, 8.6.1, 12.10.1
  • Элементы управления CIS версии 8.1 5.4 , 6.5, 17.9
  • NIST CSF версии 2.0 PR.IP-10, RS.CO-3, RS.RP-1
  • ISO 27001:2022 A.5.24, A.5.29, A.17.1
  • SOC 2 CC6.1, CC7.4, CC9.1

PA-6 Использование решения привилегированного доступа

Принцип безопасности

Защищенные, изолированные решения привилегированного доступа критически важны для безопасности конфиденциальных ролей, таких как администратор, разработчик и критически важный оператор службы.

Риск для смягчения

  • Компрометация учетных данных с помощью вредоносных программ или фишинга на административных рабочих станциях Злоумышленники развертывают журналы ключей, фишинговые страницы или вредоносные программы для очистки памяти на нехардизованных рабочих станциях для записи привилегированных учетных данных, таких как маркеры API или пароли, что обеспечивает несанкционированный доступ к консоли управления облачными клиентами или API. Например, фишинговая атака, имитируя страницу входа на облачный портал или троян на устройстве, отличном от PAW, может извлекать учетные данные администратора, позволяя злоумышленникам вызывать вызовы API, изменять политики IAM или извлекать данные.
  • Повышение привилегий с помощью незащищенных конфигураций рабочих станций Злоумышленники используют права локального администратора, незапатшированные уязвимости или слабые элементы управления приложениями на административных рабочих станциях для повышения привилегий, управления ролями IAM или маркерами доступа. Например, рабочая станция без политик AppLocker может позволить вредоносным сценариям выполняться, что позволяет злоумышленникам повысить уровень пользователя до административного доступа на уровне клиента, компрометировать ресурсы, такие как виртуальные машины или хранилище.
  • Несанкционированный доступ через небезопасное удаленное подключение Злоумышленники нацелены на открытые конечные точки RDP/SSH или незащищенные протоколы, чтобы перехватить сеансы администратора или выполнить атаки методом перебора, получая доступ к облачным ресурсам. Прямые подключения через общедоступные IP-адреса несут риск перехвата сеанса или подбора учетных данных, что позволяет злоумышленникам выполнять несанкционированные команды или извлекать данные из виртуальных машин или баз данных.
  • Внутренние угрозы от злоупотребления привилегированным доступом на устройствах, отличных от PAW Авторизованные администраторы злоупотребляют постоянным привилегированным доступом или обходят средства управления, используя личные устройства, что может привести к утечке учетных данных из-за вредоносных программ или нарушениям политик. Например, администратор, выполняющий привилегированные задачи на устройстве BYOD, может непреднамеренно вызвать утечку учетных данных в шпионское ПО, что позволяет несанкционированные изменения в IAM или доступ к данным, нарушая принципы минимальных привилегий.
  • Распространение вредоносных программ и устойчивость на административных рабочих станциях Злоумышленники развертывают постоянные вредоносные программы, такие как программы-шантажисты или бэкдоры, на неукреплённых рабочих станциях для извлечения данных или переключения на облачные ресурсы. Скомпрометированное устройство администратора без ограниченного выполнения может позволить вредоносным программам управлять конфигурациями IAM или развертывать вредоносные рабочие нагрузки, используя устаревшее программное обеспечение для поддержания долгосрочного доступа.
  • Отсутствие возможности аудита и трассировки для действия привилегированной рабочей станции Недостаточное ведение журнала привилегированных сеансов или действий IAM на рабочих станциях предотвращает обнаружение несанкционированного доступа, задержку реагирования на инциденты. Немониторируемые действия администратора, такие как входы в консоль или вызовы API, с ограниченным хранением журналов (например, 30 дней), затрудняют судебно-криминалистический анализ, что позволяет злоумышленникам оставаться невыявленными в облачных средах.

MITRE ATT&CK

  • Доступ к учетным данным (TA0006) Кража учетных данных (например, паролей, маркеров API) из незавершенных административных рабочих станций с помощью ключевых журналов, фишинга или вредоносных программ для очистки памяти (T1552.001), используя сохраненные учетные данные для проверки подлинности в консоли управления облаком или API для несанкционированного доступа.
  • Повышение привилегий (TA0004) Использование прав локального администратора или непатшированных уязвимостей на устройствах, отличных от PAW, для повышения привилегий (T1068), манипулирования ролями IAM или маркерами доступа для получения административного доступа на уровне клиента, таких как изменение политик облачных ресурсов.
  • Первоначальный доступ (TA0001) Нацеливание на выставленные конечные точки RDP/SSH в облачных ресурсах через атаку методом перебора или перехват сеанса (метод T1133), с использованием скомпрометированных административных сеансов из незащищенных удаленных подключений для выполнения команд или доступа к конфиденциальным данным.
  • Устойчивость (TA0003) Установление постоянного доступа путем развертывания вредоносных программ или бэкдоров на незащищённых рабочих станциях (T1547.001), сохраняя контроль над устройствами администратора для повторного доступа к конфигурациям облачного IAM или развертывания вредоносных нагрузок.
  • Уклонение от защиты (TA0005) Отключение облачных журналов или служб мониторинга с помощью скомпрометированных учетных записей администратора на устройствах, отличных от PAW (T1562.008), скрытие несанкционированных изменений IAM или манипуляций с ресурсами путем подавления следов аудита.

PA-6.1. Использование решения привилегированного доступа

Привилегированные рабочие станции доступа (PAW) обеспечивают защищенные, изолированные среды, предотвращающие кражу учетных данных от вредоносных программ, фишинга и несанкционированного доступа на административных устройствах. Без защищенных рабочих станций, администраторы, использующие стандартные рабочие станции или личные устройства, подвергают привилегированные учетные данные риску от кейлоггеров, вредоносного ПО для считывания памяти и перехвата сеансов, что позволяет злоумышленникам скомпрометировать облачных арендаторов. Реализация рабочих станций привилегированного доступа с укреплением защиты устройств, строгой проверкой подлинности и безопасным удаленным доступом гарантирует, что административные операции остаются защищенными от атак на основе конечных точек.

Развертывание рабочих станций привилегированного доступа с помощью следующего структурированного подхода:

Подготовка и настройка защищенных устройств PAW Развертывание выделенных устройств Windows в качестве PAWs (физических рабочих станций или виртуальных машин Azure), регистрируя их в Microsoft Intune для централизованного управления, применяя базовые уровни безопасности Microsoft Defender для конечных точек, удаляя права локального администратора, включая шифрование устройств с помощью BitLocker и настраивая Windows Defender Application Control (WDAC) или политику AppLocker, ограничивая выполнение приложений только утвержденными средствами администрирования (портал Azure, PowerShell, Azure CLI, Visual Studio Code).

Реализация контроля соответствия устройств и приложений Настройте профили конфигурации устройств Intune с применением политик безопасности, включая отключенные учетные записи локального администратора, обязательную блокировку экрана через 5 минут бездействия, заблокированные съемные устройства хранения и ограниченные установки Microsoft Store, развертывая приложение корпоративного портала для доставки управляемых приложений, обеспечивая доступ только к утвержденным инструментам, блокируя личные приложения и облачные службы потребителей через Интеграцию Microsoft Defender для облачных приложений .

Включение обнаружения угроз и мониторинга Интеграция Microsoft Defender для конечных точек на всех защищённых рабочих станциях для мониторинга поведения в режиме реального времени, выявляющего попытки кражи учетных данных, подозрительное выполнение процессов и активность вредоносных программ. Настройка правил сокращения поверхности атаки блокирует макросы Office, сценарные вредоносные программы и инструменты дампа учетных данных. Автоматические оповещения инициируют уведомления группы безопасности о высокосерьёзных угрозах, требующих незамедлительного расследования.

Принудительное применение элементов управления удостоверениями и доступом Создание политик условного доступа Microsoft Entra, требующих устойчивой к фишингу MFA (ключей безопасности FIDO2 или аутентификации на основе сертификатов) для всех привилегированных учетных записей доступа к Azure и Microsoft 365 из PAWs, с реализацией фильтров, основанных на устройствах, которые ограничивают доступ исключительно для устройств, присоединенных к Entra или совместимых с Intune, при этом блокируя сценарии BYOD, и внедрение Microsoft Entra Privileged Identity Management (PIM) для активации ролей по требованию, требующей утверждения и обоснования до предоставления временных административных разрешений.

Развертывание защищенного удаленного доступа к облачным ресурсам Подготовка Azure Bastion как полностью управляемой платформенной службы PaaS в виртуальных сетях, обеспечивающая возможность RDP/SSH подключения к виртуальным машинам Azure напрямую через портал Azure через веб-браузер без раскрытия публичного IP-адреса, хранение закрытых SSH-ключей в виде секретов в Azure Key Vault с политиками доступа на основе Entra ID, ограничивающими использование ключей авторизованными устройствами PAW, настройка групп безопасности сети (NSG) для ограничения трафика Bastion по диапазонам исходных IP-адресов и протоколам, а также интеграция с Azure Monitor для уведомлений об изменениях конфигурации или несанкционированных попытках доступа.

Создание политик использования PAW и обучение Задокументируйте обязательные требования использования PAW во всех привилегированных операциях, включая доступ к порталу Azure, администрирование с использованием PowerShell и изменения инфраструктуры, запрещая использование привилегированных учетных записей без использования PAW-устройств через технические средства и применение политик, обучая администраторов процедурам доступа к PAW, утвержденным протоколам использования инструментов и протоколам отчета об инцидентах, с проверкой соблюдения требований по доступу только с помощью PAW раз в квартал.

Пример реализации

Проблема Организация здравоохранения обнаружила 23 администратора, использующих личные ноутбуки и стандартные корпоративные рабочие станции с неограниченными правами локального администратора для управления рабочими ресурсами Azure, содержащими защищенную медицинскую информацию (PHI), подвергая привилегированные учетные данные вредоносным программам и фишинговым атакам без защиты конечных точек, контроля приложений или мониторинга действий, создавая риски несоответствия требованиям HIPAA и возможности потенциальной кражи учетных данных.

Solution

  • Развертывание выделенной инфраструктуры PAW Подготовлены 25 выделенных устройств Windows 11 Enterprise в качестве рабочей станции PAW, зарегистрированные в Microsoft Intune с строгими политиками соответствия устройств. Применен эталон безопасности Microsoft Defender для конечных точек, удалены все права локального администратора, включено полное шифрование дисков BitLocker с защитой TPM и настроено управление списком разрешенных приложений Защитником Windows (WDAC), чтобы разрешать только утвержденные инструменты администрирования (портал Azure, PowerShell 7, Azure CLI, Visual Studio Code, Удаленный рабочий стол Microsoft), блокируя выполнение всех остальных приложений, включая офисные пакеты и веб-браузеры, кроме Edge в режиме Application Guard.

  • Реализация комплексной защиты устройств Настроенные профили конфигурации устройств Intune, применяющие политики безопасности, включая обязательную 5-минутную блокировку экрана с проверкой подлинности Windows Hello, заблокированные USB-устройства и внешние носители, отключенный доступ к камере и микрофону, запрет кэширования локальных учетных данных, развернутый корпоративный портал для доставки управляемых приложений, ограничивающих установку утвержденных средств администрирования, а также интегрированный Microsoft Defender для облачных приложений, блокирующий доступ к службам облачного хранилища потребителей (Dropbox, персональный OneDrive, Gmail) через проверку сетевого трафика.

  • Включить расширенную защиту от угроз Интегрированный Microsoft Defender для конечной точки на всех рабочих станциях с правилами уменьшения поверхности атак, блокирующими макросы Office, угрозы на основе скриптов, средства для получения учетных данных (Mimikatz) и подозрительные внедрения процессов, настроенное обнаружение и реагирование на конечных точках (EDR) с автоматическим исследованием и устранением высокоопасных угроз, включена защита от изменений, предотвращающая отключение средств безопасности, с установленным оповещением центра управления безопасностью (SOC) с 15-минутной реакцией SLA на критические события безопасности PAW.

  • Принудительное применение фишингозащищенной проверки подлинности Созданы политики условного доступа Microsoft Entra, требующие проверки подлинности ключа безопасности FIDO2 для всех привилегированных учетных записей, обращающихся к порталу Azure и Microsoft 365 из PAWs, реализованы фильтры соответствия устройств, разрешающие доступ исключительно из управляемых Intune PAWs с соответствующим уровнем безопасности, заблокированы устаревшие протоколы проверки подлинности (базовая проверка подлинности, POP3, IMAP), включен Microsoft Entra PIM с рабочим процессом утверждения, требующий 4-часовой активации для ролей владельца и участника с обязательной документацией с обоснованием.

  • Развертывание инфраструктуры безопасного удаленного доступа Проведено развертывание Azure Bastion в SKU уровня "Standard" во всех производственных виртуальных сетях, обеспечивающее доступ к виртуальным машинам Azure через браузер на основе RDP/SSH без необходимости открытого IP-адреса. Закрытые ключи SSH хранятся в Azure Key Vault Premium с защитой HSM и политиками доступа на основе Entra ID, ограничивающими использование ключей для определенных удостоверений устройств PAW. NSG настроены для ограничения трафика подсети Bastion только для авторизованных диапазонов IP-адресов из корпоративной сети и подсети PAW. Интегрирован Azure Monitor с правилами оповещения, которые активируются при изменениях конфигурации Bastion, попытках несанкционированного доступа или превышении продолжительности сеанса 8 часов.

  • Установление обязательного управления использованием PAW Документирована и внедрена политика нулевой терпимости, запрещающая использование привилегированных учетных записей с устройств, не являющихся PAW, через блоки условного доступа, обучены 23 администратора процедурам доступа к PAW, включая использование ключей FIDO2, утвержденные ограничения инструментов и протоколы отчетности об инцидентах через практические семинары, проведены ежеквартальные аудиты на соответствие с автоматизированной отчетностью Intune, подтверждающей, что 100% привилегированных операций исходит от совместимых PAW, и установлен механизм эскалации для случаев нарушения политики, требующих немедленного расследования и исправления.

Результат Организация исключила риск разглашения учетных данных на 23 незащищенных административных устройствах, достигла 100% внедрения PAW для привилегированного доступа с нулевыми нарушениями базовых показателей безопасности на 25 устройствах в течение 6-месячного периода, предотвратила 12 фишинговых попыток, обнаруженных Защитником для конечных точек, с автоматическими блокировками инструментов кражи учетных данных, снизила риск компрометации привилегированных учетных записей на 87% с использованием аутентификации, защищенной от фишинга, и укрепления устройств, и достигло соответствия HIPAA для управления административным доступом с полным следом аудита для всех привилегированных операций.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2, AC-3, AC-6, IA-2, IA-5, IA-8, SI-4
  • PCI-DSS версии 4 2.2.1, 7.2.5, 8.2.8, 8.4.2
  • Элементы управления CIS версии 8.1 4.1 , 5.4, 6.3, 6.4
  • NIST CSF версии 2.0 PR. AC-7, PR. PT-3, DE. CM-1
  • ISO 27001:2022 A.5.15, A.8.5, A.8.16
  • SOC 2 CC6.1, CC6.6, CC6.7

PA-7. Следуйте принципу достаточного уровня администрирования (принцип наименьших привилегий)

Политика Azure: См. встроенные определения политик Azure: PA-7.

Принцип безопасности

Следуйте принципу минимально необходимого администрирования (наименьших привилегий) для управления разрешениями на детальном уровне. Используйте такие функции, как управление доступом на основе ролей (RBAC) для управления доступом к ресурсам с помощью назначений ролей.

Риск для смягчения

  • Несанкционированный доступ из-за чрезмерных разрешений Злоумышленники эксплуатируют привилегированные учетные записи с разрешениями, превышающими то, что требуется для их роли, что обеспечивает несанкционированный доступ к конфиденциальным облачным ресурсам, таким как учетные записи хранения, виртуальные машины или базы данных. В облачных средах чрезмерные разрешения часто возникают из-за широких назначений ролей (например, предоставления владельца вместо участника в области подписки), что позволяет злоумышленникам выполнять такие действия, как утечка данных, удаление ресурсов или изменение политики IAM. Например, пользователь с ненужным доступом на запись в аккаунт хранения может извлекать конфиденциальные данные или развертывать вредоносное содержимое, увеличивая поверхность атаки.
  • Повышение привилегий от неправильно настроенных назначений ролей Злоумышленники используют неправильно настроенные или чрезмерно разрешающие назначения ролей для повышения привилегий, получения несанкционированного контроля над облачными ресурсами или целыми клиентами. Без детализированных политик RBAC пользователь с, казалось бы, низко привилегированной ролью (например, читатель в области группы ресурсов) может использовать унаследованные разрешения или неправильно настроенные роли для назначения себе более высоких привилегий, таких как владелец на уровне подписки. Это может привести к компрометации на уровне клиента, что позволяет злоумышленникам управлять конфигурациями IAM, развертывать вредоносные рабочие нагрузки или отключать элементы управления безопасностью.
  • Внутренние угрозы от неограниченного доступа Авторизованные пользователи, намеренно или непреднамеренные, неправильно используют широкие привилегии доступа для выполнения несанкционированных действий, таких как изменение критически важных ресурсов или доступ к конфиденциальным данным. На облачных платформах инсайдер с ролью, предоставляющей чрезмерные разрешения (например, участник в нескольких группах ресурсов), может изменять конфигурации виртуальных машин, извлекать данные из баз данных или нарушать работу служб без обнаружения. Отсутствие минимальных привилегий позволяет таким действиям обойти стандартный надзор, повышая риск нарушений данных или операционных нарушений.
  • Боковое перемещение между облачными ресурсами Злоумышленники используют чрезмерно привилегированные учетные записи для бокового перемещения по облачным ресурсам, доступ к не связанным системам или данным после компрометации одной учетной записи. В облачном клиенте скомпрометированная учетная запись с ролью, предоставляющей доступ к нескольким группам ресурсов (например, участник в области подписки), позволяет злоумышленникам переходить от одного ресурса (например, виртуальной машины) к другому (например, учетной записи хранения), что может повысить их влияние. Этот риск усиливается, когда назначения ролей не обеспечивают детализацию в зависимости от конкретных ресурсов, что позволяет злоумышленникам выявлять и эксплуатировать взаимосвязанные ресурсы.

MITRE ATT&CK

  • Первоначальный доступ (TA0001) Действительные учетные записи: облачные учетные записи (T1078.004): компрометация чрезмерно привилегированных учетных записей с широкими ролями RBAC (например, владелец на уровне подписки) для аутентификации в консоли управления облаком или API, что позволяет злоумышленникам получать доступ к конфиденциальным ресурсам, таким как аккаунты хранилища или виртуальные машины без обнаружения.
  • Повышение привилегий (TA0004) Злоупотребление механизмом управления эскалацией: облачная инфраструктура (T1548.005): использование неправильно настроенных ролей RBAC с избыточными разрешениями для эскалации привилегий, таких, как изменение политик IAM для назначения административных ролей на уровне группы ресурсов, что предоставляет несанкционированный контроль над облачными ресурсами.
  • Сохраняемость (TA0003) Управление учетными записями. Дополнительные облачные роли (T1098.001): изменение назначений ролей RBAC для добавления постоянных ролей с высоким уровнем привилегий для скомпрометированных учетных записей, что позволяет злоумышленникам поддерживать доступ к облачным ресурсам, таким как базы данных или вычислительные экземпляры с помощью неавторизованных привязок ролей.
  • Эксфильтрация (TA0010) Данные из облачного хранилища (T1530): доступ к конфиденциальным данным из облачного хранилища и извлечение конфиденциальных данных с использованием учетных записей с слишком разрешительными ролями RBAC, что позволяет злоумышленникам перечислять и скачивать конфиденциальные файлы из контейнеров хранилища из-за неуправляемых разрешений.
  • Уклонение от обороны (TA0005) Нарушение защиты: отключение или изменение облачных журналов (T1562.008): использование учетных записей с чрезмерными полномочиями RBAC для отключения ведения журнала аудита или мониторинга служб, скрытие вредоносных действий, таких как изменения ресурсов или изменения в IAM путем подавления облачных журналов аудита.

PA-7.1. Использование Azure RBAC для управления доступом к ресурсам Azure

Используйте управление доступом на основе ролей Azure (Azure RBAC) для управления доступом к ресурсам Azure с помощью назначений ролей. С помощью RBAC можно назначать роли пользователям, группам, представителям службы и управляемым удостоверениям. Существуют предварительно определенные встроенные роли для определенных ресурсов, и к этим ролям можно получить доступ или осуществить запросы с помощью таких средств, как Azure CLI, Azure PowerShell и портал Azure.

Привилегии, назначенные ресурсам через Azure RBAC, всегда должны быть ограничены тем, что требуется ролями. Ограниченные привилегии будут дополнять JIT-подход Microsoft Entra ID Privileged Identity Management (PIM), и эти привилегии следует периодически проверять. При необходимости можно также использовать PIM для определения назначения с привязкой к времени, которое является условием назначения роли, где пользователь может активировать роль только в указанных датах начала и окончания.

Примечание. Используйте встроенные роли Azure для выделения разрешений и создания только пользовательских ролей при необходимости.

Пример реализации

Вызов Компания по программному обеспечению предоставила 145 разработчиков роль владельца в области подписки для удобства, предоставляя чрезмерные разрешения, позволяющие удалять базы данных, изменять группу безопасности сети и изменять политику IAM далеко за пределами потребностей разработки.

Solution

  • Реализация принципа наименьших привилегий в RBAC Проанализированы фактические требования к разрешениям, и разработчики переназначены на специально определенные пользовательские роли, ограничивающие доступ к конкретным группам ресурсов с детализированными разрешениями (чтение и запись для служб приложений, только чтение для Key Vault, отсутствует доступ к сетевым и IAM ресурсам).
  • Развертывание PIM для назначений с привязкой ко времени Настроенный Microsoft Entra PIM для нужд повышенного доступа требует от разработчиков активации роли Участника для 4-часовых окон с предоставлением обоснования и получения одобрения, заменяя постоянные назначения роли Владельца на доступ по запросу.
  • Создание управления RBAC Создан автоматизированный ежемесячный обзор всех назначений ролей с помощью проверок доступа PIM, требующий от владельцев ресурсов обоснования продолжения доступа и автоматического пометки назначений ролей, превышающих область группы ресурсов, для проверки командой безопасности.

Результат Организация сократила 145 постоянных назначений владельца до 0, ограничила доступ разработчиков к 23 группам ресурсов, используя настраиваемые роли со средним числом разрешений 8 вместо предыдущих более чем 100 разрешений владельца, и предотвратила 3 случайных удаления в рабочей среде в первом квартале благодаря ограниченному доступу.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2, AC-3, AC-5, AC-6, AC-6(1), AC-6(2)
  • PCI-DSS версии 4 7.2.1, 7.2.2, 7.2.3, 8.2.2
  • Элементы управления CIS версии 8.1 3.3, 5.4 , 6.1, 6.8
  • NIST CSF версии 2.0 PR. AC-4, PR. AC-7, PR. AA-1
  • ISO 27001:2022 A.5.15, A.5.18, A.8.2, A.8.3
  • SOC 2 CC6.1, CC6.3, CC6.7

PA-8. Определение процесса доступа для поддержки поставщика облачных служб

Принцип безопасности

Создайте процесс утверждения и путь доступа для запроса и утверждения запросов на предоставление поддержки поставщиков и временного доступа к вашим данным через безопасный канал.

Риск для смягчения

  • Несанкционированный доступ к данным через поддержку поставщика облачных услуг Риск доступа к хранилищам данных клиентов с помощью поставщика облачных служб без явного согласия, потенциально эксплуатируя привилегированные учетные данные во время операций диагностики или обслуживания.
  • Эксплуатация инсайдерских угроз через доступ к поставщику Потенциал для злоумышленников или недобросовестных инсайдеров облачного поставщика злоупотребить привилегированным доступом, что приводит к краже данных или несанкционированным изменениям в арендаторах клиентов.
  • Непрозрачные операции доступа без видимости Отсутствие видимости событий доступа к данным, препятствование трассировки и подотчетности, что может привести к нарушению доверия и нарушению требований аудита.
  • Чрезмерное повышение привилегий Риск того, что инженеры поддержки облачных поставщиков получают чрезмерно широкие области доступа, превышая принцип наименьших привилегий и увеличивая область атак в облачных ресурсах.
  • Несоблюдение нормативных требований аудита Неконтролируемый доступ к данным нарушает системы защиты данных (например, GDPR, HIPAA, CCPA), с риском штрафов за несоблюдение из-за недостаточного управления доступом.
  • Воздействие данных во время операций поддержки Потенциал для утечки конфиденциальных данных или неправильного использования во время действий поддержки, таких как сеансы удаленного рабочего стола или анализ журналов без управления клиентами.

MITRE ATT&CK

  • Допустимые учетные записи (T1078.004) Использование скомпрометированных или неправомерно используемых учетных данных облачных аккаунтов, аналогичных учетным данным сотрудников службы поддержки, для получения доступа к данным клиентов в облачных средах с обходом стандартных средств проверки подлинности.
  • Обработка учетных записей (T1098.001) Добавление несанкционированных учетных данных, таких как ключи или маркеры, в облачные службы удостоверений или приложения, что обеспечивает постоянный доступ к ресурсам клиентов во время операций поддержки.
  • Метод грубой силы (T1110) Повторяющиеся попытки угадать учетные данные облачных аккаунтов, например, используемые инженерами поддержки, чтобы получить несанкционированный доступ к данным клиентов во время устранения неполадок.
  • Кража маркера доступа к приложениям (T1528) Кража маркеров доступа, используемых персоналом поддержки для взаимодействия с облачными ресурсами клиента, облегчая несанкционированный доступ к данным или боковое перемещение внутри клиента.
  • Дамп учетных данных ОС (T1003.006) Извлечение учетных данных из облачных служб удостоверений инсайдерами с временным повышенным уровнем доступа, что позволяет синхронизировать конфиденциальные данные удостоверений для обеспечения постоянного доступа.

PA-8.1: Используйте Azure Customer Lockbox

Блокировка клиента предоставляет явный контроль над доступом к данным инженера службы поддержки Майкрософт, обеспечивая клиентам управление доступом к облачным ресурсам во время устранения неполадок. Без блокировки инженеры поддержки могут получить доступ к данным клиента без явного согласия, создавая риски соответствия требованиям и уменьшая видимость действий доступа к поставщикам. Имплементация Lockbox гарантирует, что каждый запрос на доступ к данным поддержки требует утверждения клиента, поддерживая следы аудита и соответствие нормативным требованиям.

Реализуйте функцию Customer Lockbox с помощью следующего процесса:

  • Enable Lockbox Глобальный администратор активирует функцию Customer Lockbox на уровне клиента через модуль администрирования в портале Azure, что требует наличия плана поддержки Azure (разработчика или выше) с покрытием всех подписок и ресурсов, объединенных под клиентским объектом.

  • Инициирование запроса на поддержку Пользователи открывают запросы в службу поддержки на портале Azure для проблем с рабочей нагрузкой, где инженеры службы поддержки Майкрософт просматривают билеты и определяют, требуется ли доступ к данным за пределами стандартных средств устранения неполадок.

  • Запрос повышенного доступа Если стандартными средствами не удается разрешить проблему, инженеры запрашивают повышенные права доступа через службу Just-In-Time (JIT), создавая запросы на прямой доступ к данным (например, удаленный рабочий стол виртуальной машины), указывая назначение, длительность и ресурсы.

  • Уведомить назначенных утверждающих Назначенные утверждающие (владельцы подписок, глобальные администраторы или утверждающие Customer Lockbox Azure) получают электронные уведомления с подробными сведениями о запросе и ссылками на панель Lockbox, с альтернативными уведомлениями для учетных записей без поддержки электронной почты или объектов-службы.

  • Проверка и утверждение или отклонение Утверждающие лица входят на портал Azure, чтобы просмотреть запросы и связанные заявки в службу поддержки и утвердить или отклонить в течение четырех дней. Утверждение предоставляет доступ в течение ограниченного времени (по умолчанию: 8 часов), а отказ или истечение срока действия препятствуют доступу.

Пример реализации

Вызов Организации финансовых услуг требуется явное утверждение для контроля доступа к данным поддержки Microsoft из-за нормативных требований, но им не хватает видимости запросов инженеров на доступ и рабочих процессов утверждения для проверки на соответствие требованиям.

Solution

  • Включить блокировку клиента Активирована блокировка клиента на уровне арендатора для всех подписок, требующих утверждения глобальным администратором, с установлением документированного процесса утверждения, где назначенные владельцы подписок и утверждающие по блокировке клиентов Azure получают автоматические уведомления по электронной почте для всех запросов на доступ к данным.
  • Настройка рабочих процессов утверждения Установлено 4-дневное окно проверки для всех запросов Lockbox с обязательной документацией по обоснованию утверждающего лица, настройке альтернативных уведомлений по электронной почте для учетных записей служб и реализации процедур эскалации для сценариев технической поддержки, требующих быстрого реагирования.
  • Реализация мониторинга и ведения журнала аудита Интеграция событий утверждения Customer Lockbox с помощью Microsoft Sentinel, что позволяет создавать оповещения в режиме реального времени для службы безопасности, обеспечивая всеобъемлющий аудит всех запросов на доступ к поддержке, решений об утверждении и длительности доступа для составления отчетности в соответствии с нормами.

Результат Организация достигла 100% явного утверждения для доступа к данным поддержки Майкрософт с средней задержкой утверждения в 2 часа, сохраняла полный путь аудита 47 запросов на блокировку более 6 месяцев для соответствия нормативным требованиям, и отказано в 3 запросах не соответствовать критериям утверждения, демонстрирующим контроль управления.

Уровень критическости

Должно быть.

Сопоставление элементов управления

  • NIST SP 800-53 ред.5 AC-2, AC-3, AC-6(2), AU-6, CA-3
  • PCI-DSS версии 4 8.2.2, 10.2.2, 12.8.2, 12.8.5
  • Элементы управления CIS версии 8.1 5.4 , 6.8, 8.2, 8.11
  • NIST CSF версии 2.0 PR. AC-4, PR. PT-2, DE. AE-3
  • ISO 27001:2022 A.5.19, A.5.20, A.5.23, A.8.2
  • SOC 2 CC6.3, CC6.7, CC7.2