Нулевое доверие с унифицированными операциями безопасности в портале Microsoft Defender

"Никому не доверяй" — это стратегия безопасности для разработки и реализации следующих наборов принципов безопасности:

Принцип безопасности Описание
Выполняйте проверку явным образом. Всегда выполняйте аутентификацию и авторизацию на основе всех доступных точек данных.
Руководствуйтесь принципом минимальных прав. Ограничьте доступ пользователей с помощью JIT/JEA, адаптивных политик на основе рисков и защиты данных.
Предполагайте наличие бреши в системе безопасности Минимизируйте область воздействия и сегментируйте доступ. Проверьте сквозное шифрование и используйте аналитику, чтобы получить представление о ситуации, выявить угрозы и улучшить защиту.

В этой статье описывается, как портал Microsoft Defender предоставляет централизованный доступ к средствам и возможностям, необходимым для реализации комплексного решения "Никому не доверяй" с едиными операциями безопасности.

Явная проверка с помощью портала Defender

Для эффективной явной проверки на портале Defender предоставляются различные средства и службы, гарантирующие проверку подлинности и авторизацию каждого запроса на доступ на основе комплексного анализа данных. Например, вы можете:

  • Microsoft Defender XDR обеспечивает расширенные возможности обнаружения и реагирования для пользователей, удостоверений, устройств, приложений и электронной почты. Добавьте Microsoft Defender для облака, чтобы обеспечить защиту от угроз в нескольких облаках и гибридных средах, а также Защита Microsoft Entra ID, чтобы помочь оценить данные о рисках при попытках входа.

  • Аналитика угроз Microsoft Defender обогащает данные последними обновлениями угроз и индикаторами компрометации (IoCs).

  • Microsoft Security Copilot предоставляет аналитические сведения и рекомендации на основе ИИ, которые улучшают и автоматизируют операции безопасности.

  • Добавьте Microsoft Security Exposure Management, чтобы дополнить сведения о ресурсах дополнительными сведениями о безопасности.

  • Microsoft Sentinel собирает данные из всей среды и анализирует угрозы и аномалии, чтобы ваша организация и любая реализованная автоматизация могли действовать на основе всех доступных и проверенных точек данных. Средства автоматизации Microsoft Sentinel также помогают использовать сигналы риска, собираемые на портале Defender, чтобы предпринимать действия, например блокировать или разрешать трафик в зависимости от уровня риска.

Дополнительные сведения см. в разделе:

Использование доступа с минимальными привилегиями на портале Defender

Портал Defender также предоставляет полный набор средств, которые помогут реализовать доступ с минимальными привилегиями в вашей среде. Например, вы можете:

  • Реализуйте Microsoft Defender XDR унифицированное управление доступом на основе ролей (RBAC), чтобы назначать разрешения на основе ролей, обеспечивая пользователям только доступ, необходимый для выполнения своих задач.

  • Предоставьте активации по мере необходимости для назначений привилегированных ролей с помощью управление привилегированными пользователями (PIM) в Защита Microsoft Entra ID.

  • Реализуйте политики условного доступа Microsoft Defender for Cloud Apps для применения политик адаптивного доступа на основе сигналов пользователя, расположения, устройства и риска, чтобы обеспечить безопасный доступ к ресурсам.

  • Настройте Microsoft Defender для защиты от угроз в облаке, чтобы блокировать и отмечать рискованное поведение, а также использовать механизмы усиления защиты для реализации доступа с минимальными привилегиями и JIT-доступа к виртуальным машинам.

Microsoft Security Copilot также использует аутентификацию от имени пользователя (OBO) для проверки подлинности пользователей, обеспечивая им доступ только к тем ресурсам, которые им необходимы.

Дополнительные сведения см. в разделе:

Предположим, что нарушение на портале Defender

Предполагается, что нарушение безопасности помогает организациям более эффективно подготовиться к инцидентам безопасности и реагировать на них. Например, вы можете:

  • Настройте Microsoft Defender XDR на автоматическое прерывание атак, чтобы сдерживать продолжающиеся атаки, ограничивать боковое перемещение и снижать ущерб с помощью высокоточных сигналов и данных непрерывного расследования.

  • Автоматически реагируйте на угрозы безопасности на предприятии с помощью правил автоматизации и сборников схем Microsoft Sentinel.

  • Внедрите рекомендации Microsoft Defender для облака, чтобы блокировать и помечать рискованное или подозрительное поведение, а также автоматизировать меры реагирования во всех областях защиты с помощью Azure Logic Apps.

  • Включите уведомления Защита Microsoft Entra ID, чтобы вы могли соответствующим образом реагировать, когда пользователь помечается как подверженный риску.

Дополнительные сведения см. в разделе:

Следующее действие

Руководство по планированию унифицированных операций безопасности на портале Microsoft Defender