Мониторинг архитектур безопасности "Никому не доверяй" (TIC 3.0) с помощью Microsoft Sentinel

"Никому не доверяй" — это стратегия безопасности для разработки и реализации следующих наборов принципов безопасности:

Выполняйте проверку явным образом. Руководствуйтесь принципом минимальных прав. Предполагайте наличие бреши в системе безопасности
Всегда выполняйте аутентификацию и авторизацию на основе всех доступных точек данных. Ограничьте доступ пользователей с помощью JIT/JEA, адаптивных политик на основе рисков и защиты данных. Минимизируйте область воздействия и сегментируйте доступ. Проверьте сквозное шифрование и используйте аналитику, чтобы получить представление о ситуации, выявить угрозы и улучшить защиту.

В этой статье описывается, как использовать решение Microsoft Sentinel "Никому не доверяй" (TIC 3.0), которое помогает группам управления и соответствия требованиям отслеживать требования "Никому не доверяй" и реагировать на них в соответствии с инициативой TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Microsoft Sentinel решения — это наборы объединенного содержимого, предварительно настроенные для определенного набора данных. Решение "Никому не доверяй" (TIC 3.0) включает книгу запросов, правила аналитики и сценарий, которые обеспечивают автоматическую визуализацию принципов "Никому не доверяй", сопоставленных с платформой Trust Internet Connections, помогая организациям отслеживать конфигурации с течением времени.

Примечание.

Получите полное представление об уровне реализации модели "Никому не доверяй" в вашей организации с помощью инициативы "Никому не доверяй" в Microsoft Exposure Management. Дополнительные сведения см. в статье Быстро модернизируйте систему безопасности для "Никому не доверяй" | Microsoft Learn.

Решение "Никому не доверяй" и платформа TIC 3.0

"Никому не доверяй" и TIC 3.0 не совпадают, но они имеют много общих тем и вместе предоставляют общую историю. Решение Microsoft Sentinel для "Никому не доверяй" (TIC 3.0) предлагает подробные переходы между Microsoft Sentinel и моделью "Никому не доверяй" с платформой TIC 3.0. Эти переходы помогают пользователям лучше понять пересечения между моделью "Никому не доверяй" и фреймворком TIC 3.0.

Хотя решение Microsoft Sentinel для "Никому не доверяй" (TIC 3.0) предоставляет рекомендации по передовым практикам, корпорация Майкрософт не гарантирует соответствие требованиям и не подразумевает его. Все требования к доверенному интернет-подключению (TIC), проверки и элементы управления регулируются Агентством по кибербезопасности & инфраструктуры.

Решение "Никому не доверяй" (TIC 3.0) обеспечивает видимость и ситуационный уровень осведомленности о требованиях к управлению, предоставляемых с помощью технологий Майкрософт в преимущественно облачных средах. Опыт клиента будет различаться в зависимости от пользователя, и некоторые панели могут требовать дополнительных конфигураций и изменений запросов для работы.

Рекомендации не подразумевают охват соответствующих элементов управления, так как они часто являются одним из нескольких курсов действий по выполнению требований, которые уникальны для каждого клиента. Рекомендации следует рассматривать как отправную точку для планирования полного или частичного охвата соответствующих требований к управлению.

Решение Microsoft Sentinel для "Никому не доверяй" (TIC 3.0) полезно для любого из следующих пользователей и вариантов использования:

  • Специалисты по управлению безопасностью, рискам и соответствию требованиям для оценки состояния соответствия требованиям и отчетности
  • Инженеры и архитекторы, которым необходимо проектировать нагрузки, соответствующие принципам "Никому не доверяй" и требованиям TIC 3.0
  • Аналитики по безопасности, для создания оповещений и средств автоматизации
  • Поставщики управляемых услуг безопасности (MSSP) для оказания консультационных услуг
  • Диспетчеры безопасности, которым необходимо проверить требования, проанализировать отчеты, оценить возможности

Предварительные условия

Перед установкой решения "Никому не доверяй" (TIC 3.0) убедитесь, что у вас есть следующие предварительные требования:

  • Подключение служб Майкрософт. Убедитесь, что в подписке на Azure включены как Microsoft Sentinel, так и Microsoft Defender для облака.

  • Требования Microsoft Defender для облака: В Microsoft Defender для облака:

  • Необходимые права пользователя: Для установки решения "Никому не доверяй" (TIC 3.0) необходимо иметь доступ к рабочему пространству Microsoft Sentinel с правами Security Reader.

Решение "Никому не доверяй" (TIC 3.0) также улучшается за счет интеграции с другими службами Майкрософт, такими как:

Установка решения "Никому не доверяй" (TIC 3.0)

Чтобы развернуть решение "Никому не доверяй" (TIC 3.0) из портала Azure:

  1. В Microsoft Sentinel выберите Центр содержимого и найдите решение "Никому не доверяй" (TIC 3.0).

  2. В правом нижнем углу выберите «Просмотр деталей», затем «Создать». Выберите подписку, группу ресурсов и рабочую область, в которой требуется установить решение, а затем просмотрите соответствующее содержимое системы безопасности, которое будет развернуто.

    По завершении выберите Проверить и создать , чтобы установить решение.

Для получения дополнительной информации о развертывании решений Microsoft Sentinel смотрите раздел «Развернуть готовый контент и решения».

Пример сценария использования

Этот сценарий показывает, как аналитик по операциям безопасности может использовать ресурсы, развернутые в решении "Никому не доверяй" (TIC 3.0), чтобы визуализировать данные "Никому не доверяй", настроить оповещения, связанные с "Никому не доверяй", и ответить с помощью SOAR.

После установки решения "Никому не доверяй" (TIC 3.0) используйте рабочую книгу, правила аналитики и инструкцию, развернутые в вашем рабочем пространстве Microsoft Sentinel, чтобы управлять "Никому не доверяй" в вашей сети.

Визуализация данных "Никому не доверяй"

Используйте рабочую тетрадь "Никому не доверяй" (TIC 3.0), чтобы просматривать данные "Никому не доверяй" и изучать запросы:

  1. Перейдите к книге Microsoft Sentinel Книги>Нулевое доверие (TIC 3.0) и выберите Просмотреть сохраненную книгу.

    На странице книги Никому не доверяй (TIC 3.0) выберите возможности TIC 3.0, которые нужно просмотреть. Для этой процедуры выберите Обнаружение вторжений.

    Совет

    Используйте переключатель Руководство в верхней части страницы, чтобы отобразить или скрыть рекомендации и панели направляющих. Убедитесь, что в параметрах Подписка, Рабочая область и TimeRange выбраны правильные сведения, чтобы можно было просмотреть нужные данные.

  2. Выберите карточки элементов управления, которые нужно отобразить. Для этой процедуры выберите Adaptive контроль доступа, затем продолжите прокрутку до просмотра отображаемой карты.

    Снимок экрана карточки «Адаптивный контроль доступа».

    Совет

    Используйте переключатель Подсказки в левом верхнем углу, чтобы показать или скрыть рекомендации и панели подсказок. Например, они могут быть полезны при первом доступе к рабочей тетради, но не нужны, когда вы уже поняли соответствующие концепции.

  3. Изучите запросы. Например, в правом верхнем углу карточки Adaptive контроль доступа выберите меню Параметры с тремя точками, а затем выберите Открыть последний запрос в представлении «Журналы».

    Запрос открывается на странице Microsoft Sentinel Logs:

    Снимок экрана: выбранный запрос на странице журналов Microsoft Sentinel.

В Microsoft Sentinel перейдите в область Аналитика. Просмотрите встроенные правила аналитики, развернутые с помощью решения "Никому не доверяй" (TIC 3.0), выполнив поиск по запросу TIC3.0.

По умолчанию решение "Никому не доверяй" (TIC 3.0) устанавливает набор правил аналитики, настроенных для мониторинга состояния "Никому не доверяй" (TIC3.0) по семейству элементов управления, и вы можете настроить пороговые значения для оповещения групп соответствия требованиям об изменениях в состоянии.

Например, если в течение недели показатель отказоустойчивости вашей рабочей нагрузки опускается ниже заданного процентного значения, Microsoft Sentinel создаст оповещение с указанием состояния соответствующей политики (пройдена/не пройдена), выявленных ресурсов, времени последней оценки, а также предоставит прямые ссылки на Microsoft Defender для облака для выполнения действий по устранению проблем.

При необходимости обновите правила или настройте новое:

Снимок экрана: мастер правил аналитики.

Дополнительные сведения см. в статье Создание пользовательских правил аналитики для обнаружения угроз.

Ответьте в формате SOAR

В Microsoft Sentinel перейдите на вкладку Автоматизация>Активные сборники схем и найдите сборник схем Notify-GovernanceComplianceTeam.

Используйте этот сборник схем для автоматического мониторинга оповещений CMMC и уведомления команды по соответствию требованиям системы управления с помощью электронной почты и сообщений Microsoft Teams. Измените сборник схем при необходимости:

Снимок экрана конструктора приложения логики с примером плейбука.

Дополнительные сведения см. в разделе Использование триггеров и действий в сборниках схем Microsoft Sentinel.

Вопросы и ответы

Следующие вопросы касаются распространённых сценариев и требований к решению "Никому не доверяй" (TIC 3.0).

Поддерживаются ли пользовательские представления и отчеты?

Да. Вы можете настроить свою рабочую книгу "Никому не доверяй" (TIC 3.0) для просмотра данных по таким параметрам, как подписка, рабочая область, время, семейство мер управления или уровень зрелости, а также экспортировать и распечатать эту рабочую книгу.

Дополнительные сведения см. в статье «Использование книг Azure Monitor для визуализации и мониторинга данных».

Требуются ли дополнительные продукты?

Для этого решения обязательны Microsoft Sentinel и Microsoft Defender для облака. Подробности смотрите в разделе «Предварительные требования ».

Помимо этих служб, каждая карточка элемента управления формируется на основе данных из нескольких служб в зависимости от типов данных и визуализаций, отображаемых в карточке. Более 25 служб Майкрософт обеспечивают обогащение решения "Никому не доверяй" (TIC 3.0).

Что делать с панелями без данных?

Панели без данных предоставляют отправную точку для решения требований к элементам управления "Никому не доверяй" и TIC 3.0, включая рекомендации по устранению соответствующих элементов управления.

Поддерживаются ли несколько подписок, облаков и арендаторов?

Да. Вы можете использовать параметры книги, Azure Lighthouse и Azure Arc, чтобы применять решение "Никому не доверяй" (TIC 3.0) во всех ваших подписках, облаках и арендаторах.

Дополнительные сведения см. в разделах Использование книг Azure Monitor для визуализации и мониторинга данных и Управление несколькими клиентами в Microsoft Sentinel в качестве MSSP.

Поддерживается ли интеграция партнеров?

Да. Как рабочие книги, так и правила аналитики можно настраивать для интеграции с партнерскими сервисами.

Дополнительные сведения см. в разделе Использование книг Azure Monitor для визуализации и мониторинга данных и Отображение сведений о настраиваемых событиях в оповещениях.

Доступно ли это в государственных регионах?

Да. Решение "Никому не доверяй" (TIC 3.0) доступно в общедоступной предварительной версии и может быть развернуто в коммерческих и государственных регионах. Дополнительные сведения см. в статье Доступность облачных функций для коммерческих и государственных организаций США.

Какие разрешения необходимы для использования этого содержимого?

Следующие роли Microsoft Sentinel определяют, что пользователи могут делать с этим контентом:

Дополнительные сведения см. в разделе Разрешения в Microsoft Sentinel.