Microsoft Defender
je vir priporočil, opozoril in diagnostike.
Na nedavni konferenci o kibernetski varnosti je Microsoftov izvršni direktor Satya Nadella pojasnil: »Zavezani smo, da bomo delili, kar smo se naučili, da bi pomagali vsaki organizaciji pospešiti njen napredek.«
Microsoft Sentinel in Microsoft Defender for Cloud ter nedavno Microsoft Copilot for Security so orodja, ki jih je tehnološko podjetje razvilo, da bi podjetjem pomagalo »pospešiti njihov napredek« pri doseganju večje varnosti.
Vsa tri orodja je mogoče uporabiti pri razvoju učinkovite varnostne strategije ničelnega zaupanja, zato je lahko nejasno, katero morate uporabiti in kako. V nadaljevanju boste izvedeli več o teh rešitvah in o tem, kako skupaj podpirajo Zero Trust pristop k varnosti.
Pred primerjavo Microsoftovih rešitev je treba najprej razumeti njihov namen. Navedene tehnologije se lahko uporabljajo za podporo varnostnega modela ničelnega zaupanja.
Ničelno zaupanje pomeni točno to, kar nakazuje ime. Gre za varnostni model, pri katerem morajo osebe (ali naprave), ki vstopajo v omrežje IT vašega podjetja, nenehno dokazovati, da so tisti, za katere se predstavljajo. Samo zato, ker so se enkrat pravilno prijavili, niso implicitno zaupanja vredni.
Da bi razumeli ničelno zaupanje, ga je koristno primerjati s tradicionalnim varnostnim modelom:
Nekdo vstopi v vaše sisteme z uporabniškim imenom in pravilnim geslom. Posredno zaupate, da je ta oseba „dober igralec“, ker ima pravilne podatke za prijavo. Ko je enkrat v sistemu, lahko v vašem omrežju počne, kar želi.
Če je heker vstopil v vaše sisteme, ni skoraj nobenega preverjanja, ki bi mu preprečilo, da bi naredil še več škode.
Nekdo vstopi v vaše sisteme s pravilnimi poverilnicami. Vendar ima dostop samo do datotek ali sistemov, za katere je dobil dovoljenje za ogled. Če želi raziskati več vašega omrežja, mora ponovno dokazati, kdo je. Svojo identiteto morajo redno potrjevati - pogosto z zelo naprednimi metodami avtentikacije (na primer z biometričnimi podatki).
Če je heker vstopil v vaš sistem, bo njegovo napredovanje nenehno upočasnjeno ali ustavljeno.
Danes ljudje pogosto delajo zunaj omrežja podjetja, uporabljajo različne naprave in omrežja z neznano stopnjo varnosti. Zato je potreben strožji pristop k varnosti.
Hkrati so napadi vse bolj heterogeni, saj zajemajo različne dele podjetja in različne vrste virov. Lahko se na primer začnejo z napravo IoT, nadaljujejo do končne točke, se razširijo na storitev v oblaku ali podatkovno zbirko, vključujejo več uporabniških računov ali tenantov itd.
Če vaše organizacije uporabljajo predvsem Microsoftovo tehnologijo, potem so Microsoft Defender, Microsoft Sentinel in Microsoft Copilot for Security tri rešitve, ki pomagajo podpirati model ničelnega zaupanja v vašem okolju. Imajo več skupnih značilnosti, vendar se med seboj tudi nekoliko razlikujejo po namenu.
Če še niste uporabljali Microsoft Sentinela, Copilota ali Microsoft Defenderja, morda niste prepričani o razlikah med vsemi rešitvami in o tem, kako jih je treba uporabljati. Preprosto povedano:
je vir priporočil, opozoril in diagnostike.
pomaga pri lovljenju groženj, samodejnih priročnikih in odzivanju na incidente ter pri ročnih preiskavah incidentov.
je orodje, ki podpira odgovorne za kibernetsko varnost pri uvajanju politik in odkrivanju težav.
Upoštevajte, da se produkti močno dopolnjujejo in jih je mogoče zlahka omogočiti zaradi »out-of-the-box« integracije.
Microsoft Sentinel je rešitev za upravljanje varnostnih informacij in dogodkov (Security Information and Event Management - SIEM) ter samodejni odziv varnostnega orkestriranja (Security Orchestration Automated Response - SOAR), ki temelji na oblaku.
Microsoft je Sentinel predstavil kot enotno rešitev za inteligentno varnostno analitiko, upravljanje dogodkov, odkrivanje groženj, vidnost groženj, proaktivni lov (»hunting query«) in odzivanje na grožnje. Z njo se lahko varnostna ekipa osredotoči na odkrivanje in zmanjševanje groženj, ne pa na upravljanje storitve. Glavna prednost rešitve Sentinel je njen celostni pogled na okolje, ki zagotavlja inteligentno varnostno analitiko. To omogoča:
Sentinel omogoča pogled iz ptičje perspektive na dogodke v okolju: dogodke, aktivne primere z njihovim statusom in trende. Sentinel z uporabo Microsoftove inteligence in analitike groženj povezuje opozorila v incidente in prepoznava napade na podlagi vaših podatkov. Nato jih umesti na vizualni zemljevid, tako da je mogoče analizirati zlonamerni »promet« in ga hitro obravnavati z vgrajeno orkestracijo in avtomatizacijo tipičnih opravil.
Inteligentni varnostni graf je jedro Sentinela, ki zbira ustrezne informacije iz drugih Microsoftovih storitev (Azure Advanced Threat Protection, Microsoft Defender Advanced Threat Protection itd.).
Microsoft Sentinel vključuje tudi analitiko vedenja uporabnikov, ki pomaga pri prepoznavanju anomalij, ogroženih identitet in zlonamernih notranjih dejanj.
Po podatkih Forresterja sta „Microsoft Sentinelov korelacijski UI motor in vedenjska analitika zmanjšala število lažno pozitivnih rezultatov za ekipo SOC za do 79 % in za 80 % zmanjšala količino dela, povezanega z naprednimi preiskavami, zaradi česar se je izboljšal MTTR - povprečni čas do popravila (ang. Mean Time To Repair).“
Microsoft Defender, prej znan kot Azure Security Centre (ASC), je enoten sistem za upravljanje varnosti infrastrukture. S spremljanjem varnostnih konfiguracij in stanja zagotavlja pregled nad delovnimi obremenitvami (v oblaku in na lokaciji) v realnem času. Omogoča tudi upravljanje varnostne drže v oblaku in zaščito delovnih obremenitev v oblaku.
Defender zagotavlja varnostne politike, stalno ocenjevanje in proaktivna priporočila za računalniške, podatkovne, identitetne, dostopne ter omrežne vire Azure. Z zbiranjem dogodkov iz okolja Azure ali Log Analytics agentov Microsoft Defender naredi korelacijo v varnostnem analitičnem pogonu in zagotovi orodja za krepitev varnostne drže, zaščito pred nitmi, utrditev omrežja in zaščito storitev.
Glavna razlika pri programu Microsoft Defender je nenehno odkrivanje novih virov, ki se uporabljajo v delovnih obremenitvah. Opravi tudi začetno oceno, ali so konfigurirani v skladu z najboljšimi varnostnimi praksami. Če odkrije neobičajno vedenje, Microsoft Defender označi vire, določi prednostne dejavnosti in uporabnikom zagotovi seznam priporočil, ki jih pripravi na podlagi merila Azure Security Benchmark. To je za Azure specifičen nabor smernic za najboljše prakse varnosti in skladnosti, ki temeljijo na skupnem okviru skladnosti. Da bi uporabnikom še lažje določili prednostne varnostne elemente, program Microsoft Defender priporočila razvrsti v varnostne kontrole in vsaki od njih dodeli vrednost varne ocene.
In kam sodi popolnoma novi Microsoft Copilot for Security?
Kaj če bi imeli možnost zaščititi okolje s hitrostjo in obsegom, ki ga nudi umetna inteligenca? To je koncept, ki stoji za Microsoft Copilot for Security. Copilot for Security, ki je popolnoma integriran z Microsoft Sentinel in Microsoft Defender, organizacijam omogoča, da:
Copilot povečuje zmogljivost ekip za kibernetsko varnost pri odzivanju na grožnje in pospešuje naloge varnostnih analitikov. V nedavni študiji so varnostni strokovnjaki s sistemom Copilot for Security predstavili za 7 % bolj natančne odgovore in 22 % hitrejše odzive, kar je bistveno izboljšanje.
Če želi vaša organizacija uvesti varnostni model ničelnega zaupanja (Zero Trust), lahko Microsoft Sentinel in Microsoft Defender prispevata k tej ambiciji. Copilot for Security pa lahko pospeši samo sprejetje nove tehnologije in upravljanje. Vse te tehnologije z nastavitvijo glede na potrebe in okoliščine vaše organizacije zagotavljajo zmogljive metode za omogočanje varnega modela ničelnega zaupanja.
Želite uvesti ničelno zaupanje v svojem IT omrežju? SoftwareOne vam lahko pomaga. Naše izkušene ekipe strokovnjakov vam lahko pomagajo pri konfiguraciji Zero Trust rešitev, kot so Sentinel, Defender in Copilot, in zagotovijo, da so vaši sistemi varni..
Če želite razumeti svojo trenutno oceno varnostno vašega okolja in kako se lahko približate modelu ničelnega zaupanja, se dogovorite za brezplačno enourno Security Envision delavnico pri SoftwareOne
Če želite razumeti svojo trenutno oceno varnostno vašega okolja in kako se lahko približate modelu ničelnega zaupanja, se dogovorite za brezplačno enourno Security Envision delavnico pri SoftwareOne