Microsoft Defender
є джерелом рекомендацій, сповіщень та діагностик
Виступаючи на нещодавньому саміті з кібербезпеки, генеральний директор Microsoft Сатья Наделла пояснив: «Ми витратили роки на створення нашого підходу нульової довіри Zero Trust всередині Microsoft... Ми прагнемо поділитися тим, що ми дізналися, щоб допомогти кожній організації прискорити їх прогрес».
Microsoft Sentinel і Microsoft Defender for Cloud, а також зовсім нещодавно розроблений Microsoft Copilot for Security є інструментами, які технологічна компанія Microsoft випустила, щоб допомогти компаніям «прискорити їх просування» до світового класу безпеки.
Усі три можуть використовуватися для розробки надзвичайно успішної стратегії безпеки Zero Trust, і тому може бути не зрозуміло, ЯКИЙ з них або ЯК ви повинні їх використовувати. Дізнаймося більше про ці два рішення та як вони працюють разом для підтримки моделі Zero Trust.
Перш ніж порівнювати рішення Microsoft, корисно спочатку зрозуміти їх призначення. По суті, усі три технології можуть використовуватися для підтримки моделі безпеки Zero Trust.
Zero Trust означає саме те, що випливає з самої назви. Це модель безпеки Cloud Security, де люди (або пристрої), які входять в ІТ-мережу вашої компанії, повинні постійно доводити, що вони є тими, за кого себе видають. Тільки тому, що вони один раз правильно увійшли в систему, їм не можна довіряти беззастережно.
TЩоб зрозуміти Zero Trust, корисно порівняти його з традиційною моделлю безпеки.
Хтось входить у ваші системи з ім'ям користувача і правильним паролем. Ви беззастережно довіряєте, що ця людина є «доброчесним виконавцем», тому що у неї є правильні облікові дані для входу. Як тільки вона потрапить всередину, вона може робити все, що захоче, у вашій мережі.
Якщо хакер увійшов у ваші системи, ви майже нічого не можете зробити, щоб запобігти подальшій шкоді.
Хтось входить у ваші системи з правильними обліковими даними. Однак йому надається доступ лише до файлів або систем, які йому дозволено переглядати. Якщо він хоче отримати більше даних у вашій мережі, він повинен знову підтвердити свою особу. Йому потрібно регулярно підтверджувати свою особу – часто використовуючи дуже просунуті методи аутентифікації (такі як біометрія).
Якщо хакер увійшов у вашу систему, його прогрес буде постійно сповільнюватися або зупиниться зовсім.
Сьогодні люди часто працюють поза мережею компанії, використовуючи різні пристрої та мережі з невідомим рівнем безпеки, тому потрібен більш суворий підхід до безпеки.
Водночас атаки стають дедалі більш гетерогенними, охоплюючи різні частини підприємств та різні типи ресурсів. Наприклад, вони можуть починатися з пристрою IoT, продовжуватися до кінцевого пристрою, поширюватися на хмарний сервіс або базу даних, і включати кілька облікових записів користувачів або тенантів тощо.
Якщо ваша організація переважно використовує технології Microsoft, то Microsoft Security Defender, Microsoft Sentinel та Microsoft Copilot for Security є трьома рішеннями, які допомагають підтримувати модель Zero Trust у вашому середовищі. Вони мають кілька спільних рис, але також мають трохи різне призначення.
Якщо ви раніше не використовували Microsoft Sentinel, Copilot або Microsoft Defender, ви можете бути не впевнені щодо відмінностей між цими продуктами та їхнього використання. Просто кажучи:
є джерелом рекомендацій, сповіщень та діагностик
допомагає у виявленні загроз, з автоматизованими сценаріями та у реагуванні на інциденти, а також у допомозі з ручними розслідуваннями інцидентів
це інструмент, який допомагає працівникам служби кібербезпеки впроваджувати політики та виявляти проблеми
Зверніть увагу, що всі продукти дуже добре доповнюють один одного і можуть бути легко активовані завдяки готовій інтеграції.
Microsoft Sentinel - це хмарне рішення для управління інформацією та подіями, пов’язаними з безпекою, (SIEM) та автоматизованого реагування на загрози (SOAR).
Microsoft представив Sentinel як єдине рішення для інтелектуальної аналітики безпеки, управління подіями, виявлення загроз, візуалізації загроз, їх проактивного пошуку (мисливського запиту) та реагування на загрози. Це дозволяє вашій команді безпеки зосередитися на виявленні та усуненні загроз, а не на запуску та управлінні самого сервісу. Основною перевагою Sentinel є його цілісний погляд на середовище, що забезпечує інтелектуальну аналітику безпеки. Це дозволяє:
Sentinel дає змогу бачити з висоти пташиного польоту все, що відбувається у вашому середовищі: події, активні кейси з їхнім статусом і тенденції. Використовуючи дані про загрози та аналітику Microsoft, Sentinel співвідносить сповіщення з інцидентами та ідентифікує атаки на основі ваших даних. Потім він розміщує їх на візуальній карті, щоб шкідливий трафік можна було проаналізувати і швидко обробити за допомогою вбудованої оркестровки і автоматизації типових завдань.
Інтелектуальна діаграма безпеки формує ядро Sentinel, збираючи відповідну інформацію з інших сервісів Microsoft (Microsoft Defender for Identity, Microsoft Defender for Endpoint тощо).
Microsoft Sentinel також включає аналітику поведінки користувачів, яка допомагає виявляти аномалії, скомпрометовані ідентичності та зловмисні дії інсайдерів.
За даними компанії Forrester, «система кореляції Microsoft Sentinel, заснована на базі штучного інтелекту, та аналітика на базі поведінки дозволили зменшити кількість помилкових спрацьовувань для команди SOC на 79%, а також скоротити трудовитрати, пов'язаних з поглибленими розслідуваннями, на 80%, що призвело до покращення MTTR (середнього часу відновлення)».
Microsoft Defender for Cloud, раніше відомий як Azure Security Center (ASC), - це уніфікована система управління безпекою інфраструктури. Вона забезпечує видимість робочих навантажень (хмарних і локальних) у режимі реального часу завдяки моніторингу конфігурацій і стану безпеки. Вона також дозволяє керувати хмарною безпекою та захищати хмарні робочі навантаження.
Defender надає політики безпеки, безперервну оцінку та проактивні рекомендації для обчислювальних ресурсів, даних, ідентифікації та доступу, а також мережевих ресурсів Azure. Збираючи події від агентів Azure або Log Analytics, Microsoft Defender проводить кореляцію в механізмі аналітики безпеки та надає інструменти для зміцнення стану безпеки, захисту від загроз, зміцнення мережі та захисту сервісів.
Основною відмінністю Microsoft Defender є постійне виявлення нових ресурсів, які розгортаються в робочих навантаженнях. Він також виконує первинну оцінку того, чи налаштовані вони відповідно до найкращих практик безпеки. Якщо виявлено аномальну поведінку, Microsoft Defender позначає ресурси, пріоритезує дії і надає список рекомендацій для користувачів на основі Azure Security Benchmark. Це специфічний для Azure набір рекомендацій щодо застосування найкращих практик безпеки та дотримання нормативних вимог, заснований на загальній системі відповідності. Щоб користувачам було ще простіше визначати пріоритети безпеки, Microsoft Defender групує рекомендації за елементами керування безпекою та присвоює кожному з них безпечну оцінку.
І де ж тут вписується абсолютно новий Microsoft Copilot for Security?
Що, якби у нас була можливість захищати нашу інфраструктуру зі швидкістю і масштабом штучного інтелекту? Саме така концепція лежить в основі Microsoft Copilot for Security. Повністю інтегрований з Microsoft Sentinel і Microsoft Defender, Copilot for Security дає змогу організаціям:
Copilot підвищує спроможність команд кібербезпеки швидко реагувати на загрози та прискорює виконання завдань аналітиків безпеки. Згідно з нещодавнім дослідженням, фахівці з безпеки, які використовували Copilot for Security, надавали на 7% точніші та на 22% швидші відповіді, що є значним покращенням.
Якщо ваша організація прагне впровадити модель безпеки Zero Trust, то Microsoft Sentinel та Microsoft Defender for Cloud можуть сприяти цьому амбіційному завданню, а Copilot for Security може прискорити нові впровадження та управління. Налаштовані відповідно до потреб та діяльності вашої організації, всі ці технології надають потужні методи для створення безпечної моделі Zero Trust.
Бажаєте впровадити Zero Trust у вашу ІТ-мережу? SoftwareOne може допомогти. Наші досвідчені команди можуть підтримати вас у налаштуванні рішень Zero Trust, таких як Sentinel, Defender та Copilot, і забезпечити безпеку ваших систем.
Поділіться з нами вашими викликами у бізнесі, і ми організуємо консультацію.
Поділіться з нами вашими викликами у бізнесі, і ми організуємо консультацію.