1747622636
2025-05-17 00:06:00
このブログでは、Microsoft Secure Future Initiative(SFI)(ゼロトラストに関する現実世界のケーススタディ)がどのように整備されるかについて詳しく知ります。 ゼロトラスト戦略。 2025年4月のSFI進捗レポートと実用的なゼロトラストガイダンスの主要な更新を共有して、組織のセキュリティ姿勢を強化するのに役立ちます。保護を強化したり、リスクを軽減したり、環境を将来にしようとしているかどうかにかかわらず、このブログは、より安全な未来への旅をサポートするための実用的な洞察を提供します。
ゼロトラストセキュリティモデルは、長年の実証済みの利点を提供します。 Zero Trustは攻撃面を最小限に抑え、サイバー攻撃者が組織のネットワークから外部からまたは内部であれ、違法アクセスを得ることを大幅に困難にします。 Zero Trustは、ハイブリッドとリモートの作業環境を確保するのにも優れており、安全な近代化の取り組みを促進するのに役立ちます。マイクロソフトはこれらの利点を強く信じており、共有するために熱心に働きます リソース、 洞察、そしてのようなツール ゼロトラストワークショップ 顧客と。 Microsoftがゼロトラストの分野で革新するにつれて、テクノロジー業界とその顧客と洞察を共有しています。
2023年11月に、を開始しました 将来のイニシアチブを確保します– 最高のセキュリティ基準を達成するために、当社の製品とサービスの設計、構築、テスト、および運用方法に革命をもたらすための複数年の努力。 2024年5月、MicrosoftはSecure Futureイニシアチブを拡大し、6つのエンジニアリング柱と28のアラインド目標を含めるようにしました。エンジニアリングの所有者は各柱に割り当てられ、各目標を前進させ、基準として明確にし、重要な結果として測定するための初期作業体を確立しました。多くの場合、これらの目的と標準は、Microsoftのユニークな要件に対するゼロトラストの厳しいアプリケーションであり、主要なハイパースケールクラウドオペレーター、クラウドサービスと製品のプロバイダー、および不良アクターの主要なエンタープライズターゲットとしてです。
ゼロトラスト:それがあなたにとって何を意味しますか
Zero Trustは、ネットワークの中または外側のどこからでもサイバー攻撃者が来ることができると仮定します。これは、「決して信頼しないで、常に検証する」必要があることを意味します。実際には、すべてのアクセス要求が認証、承認、継続的に検証されなければならないことを意味します。適切な人とデバイスのみがリソースに接続できるというより大きな自信を与えてください。
Microsoftがゼロトラストを実行するのにどのように役立つか
- 実績のあるガイダンスとコラボレーション:私たちは国立標準技術研究所に沿っています(nist)、オープングループ、サイバーセキュリティおよびインフラストラクチャセキュリティ機関(CISA)、MITREなど、顧客が業界標準のフレームワークとベストプラクティスから利益を得るのを支援します。
- エンドツーエンドの展開サポート:計画から展開まで、Microsoftの専門家、ツール、パートナーのエコシステムは、6つのセキュリティ柱のそれぞれを介して顧客をガイドします。 アイデンティティ、 エンドポイント、アプリケーション、インフラストラクチャ、 ネットワーク、およびデータ。
- AI Readyセキュリティ:ゼロトラストを拡張しました AIワークロードをカバーします モデルは、すべてのレイヤーにマイクロソフトソリューションとガバナンスコントロールを埋め込むため、お客様は自信を持って革新することができます。
Microsoftからのこの包括的なアプローチにより、顧客は原則を学ぶだけではありません。彼らは、リスクを減らし、運用を簡素化し、安全な近代化を加速するために、環境全体にそれらを適用する能力を獲得します。
ゼロトラストジャーニーのための安全な将来のイニシアチブからの学習
Microsoftは、デバイスやエンドポイントからクラウドサービスやアプリケーションまで、毎日84兆以上のセキュリティシグナルを処理します。1 データと洞察を「決して信頼しない、常に検証する」アプローチと統合することにより、Microsoftの安全な将来のイニシアチブは、確立されたゼロ信頼戦略に基づいて構築されます。このエクスペリエンスからの洞察により、ゼロの信頼の実装を促進できます。
SFIからの重要な洞察
Microsoftがこれらの実用的なレッスンを浮上させているSecure Futureイニシアチブを実装しながら、Microsoftが続いています。それらを使用して独自のセキュリティの改善を加速します。
レッスン1: 優先順位を設定し、進捗を測定します
優先順位に基づいて、6つの柱と28の目的を開発し、本当に重要なことに集中するのに役立ちました。同様に行うことができます。最上位のリスクを分析し、測定可能な目標のセットにグループ化します。これにより、チームは明確なロードマップを与え、針を動かす努力を優先するのに役立ちます。
レッスン2:文化をセキュリティ目標に合わせます
私たちは、ツールだけが固執しないことを学びました。文化、明確なセキュリティ目標、継続的なトレーニング、および個々のパフォーマンス目標に対するSecure Futureイニシアチブの重点は、説明責任を生み出します。セキュリティの説明責任をすべての役割に組み込み、継続的な役割ベースのトレーニングを提供することにより、これを翻訳します。
レッスン3:セキュリティガバナンスを強化します
SFIを使用すると、主要な製品および機能分野の副CISOをガバナンス評議会に統合することで、開発の中心的な部分として高度なセキュリティがあります。それはそれを単なるチェックポイント以上のものにし、以前のリスク軽減を可能にし、大規模な回復力を改善します。視界と説明責任を確保するために、成長と重要な機能領域でガバナンスへのアプローチを進化させることができます。これは、ゼロの信頼の成熟度を加速し、新たなサイバー脅威よりも先を行くのに役立ちます。
レッスン4:見えないものを保護することはできません
安全な将来のイニシアチブにより、現在、ネットワークデバイスの99%以上が完全なライフサイクル管理のために中央リポジトリに記録されています。これらのデバイスは、集中認証と監査のトレイルを使用し、IPv4/V6のアクセス制御リスト(ACL)で構成され、横方向の動きを制限し、主要な妥協や乱用を防ぐために保護手段があります。独自の環境のインベントリを開発し、隔離、監視、安全な運用を実装することにより、これを適用します。
レッスン5:学習を共有し、フィードバックループを構築します
Secure Futureイニシアチブは、レポートやブログを通じて、進歩、学習、ベストプラクティスを共有する生きたケーススタディです。また、同様の考え方を採用することもできます。機能するものを文書化し、内部および外部(必要に応じて)を共有し、自分の現実世界の経験に基づいてゼロトラストの旅を継続的に改良します。
設計によるセキュア、デフォルトでセキュアー、セキュア操作を構築する
Secure Futureイニシアチブは、3つの基本原則を私たちが行うすべてのことに埋め込んでいます。
- 設計による安全:初期の計画段階で脅威モデリングとリスク評価を組み込みます。
- デフォルトでセキュア:ユーザーとサイバー攻撃者が簡単に無効にすることはできないように、ガードレールとポリシーを箱から出して有効にしてください。
- 安全な操作:サイバー脅威が進化するにつれて、防御を継続的に監視、テスト、反復します。
ダウンロードしてください 設計によるセキュア:UXツールキット これらのチェックリストを今日開発パイプラインに統合します。
2025年4月の安全な将来のイニシアチブレポートからの主要な顧客のテイクアウト
あなたは私たちが私たちのセキュリティの姿勢を改善した進歩についてもっと学ぶことができます 2025年4月進捗報告。
以下は、そのレポートからの学習と、ゼロトラストフレームワークと原則を適用することでセキュリティの姿勢を改善する方法の例です。
1。アイデンティティと秘密を保護します
攻撃シミュレーションでコントロールを検証します:赤チームのエクササイズまたは違反と攻撃シミュレーションツールを使用して、アイデンティティ保護(マルチファクター認証、条件付きアクセス、ジャストインタイム特権)をテストします。ギャップを特定してから、ポリシーを調整してワークフローを調整して閉じます。
2。テナントを保護し、生産システムを分離します
横方向のパスをマップして制限します:環境の信頼関係(サブスクリプション、リソースグループ、サービス接続)をグラフ化します。サイバー攻撃者が「ホップ」できる場所を特定し、マイクロセグメンテーション、ジャストインタイムネットワークアクセス、または特権的なアイデンティティ管理を適用して、違反を抑えます。
3.ネットワークを保護します
在庫、モニター、およびセグメント:すべてのデバイス、仮想マシン、およびサービスが発明され、テレメトリーの送信があることを確認します。ゼロの信頼ネットワークポリシーとマイクロセグメンテーションでネットワークフローをロックダウンします。継続的な監視を使用して、脆弱性が脆弱になる前に誤った監視を検出します。
4。エンジニアリングシステムを保護します
セキュアビルドパイプラインを強制します:クリアコード所有権を割り当て、セキュリティゲートを継続的な統合/継続配信(CI/CD)パイプラインに統合します。埋め込まれたガードレールを使用してインフラストラクチャとしてのコードテンプレートを採用し、セキュリティベースラインからドリフトを自動的に修正します。
5.脅威を監視および検出します
エンドツーエンドの検出をテストします:すべてのクラウドおよびオンプレミス環境で現実的なサイバー攻撃シミュレーション(たとえば、違反と攻撃シミュレーション、紫色のチームエクササイズ)を定期的に実行します。アラートが火災を正しく、セキュリティオペレーションセンター(SOC)ワークフローがタイムリーな調査と対応を促進することを検証します。
6.応答と修復を加速します
規模でパッチを自動化します:自動オペレーティングシステム(OS)とアプリケーションの更新を実装しています(Microsoftは、ファーストパーティの仮想マシンスケールセット(VMS)ベースのサービスの86%に自動オペレーティングシステムのアップグレードを展開し、その結果 2024年の9,100万のアップグレード)。脆弱性管理に左のシフト:スキャンとパッチ組織をDevOpsパイプラインに統合します。
これらのプラクティスを採用することにより、ゼロの信頼の姿勢を強化し、リスクを減らし、安全な近代化を加速できます。
追加のリソースとアクションアイテム
ゼロトラストの旅を始めましょう: Microsoft Zero Trust Webページにアクセスしてください、ゼロトラスト採用フレームワークにアクセスします Microsoft Zero Trust Guidance Center、およびダウンロードします セルフサービスゼロトラストワークショップ評価 今日。
を読んでください 2025年4月報告書 安全な未来のイニシアチブから Microsoft Secure Future Initiativeページ 詳細とリソース。
私たちの専門家に相談してください: Microsoftアカウントチームを介して接続するか、 Microsoftセキュリティの連絡先ページ。
信頼できるパートナーと協力します:を使用します Microsoft Solutionパートナーディレクトリ 戦略の展開と最適化を支援できる専門家を見つけるために。
コミュニティに参加: エンジニアへの直接アクセスと、 セキュリティ技術コミュニティ そして 顧客接続プログラム。
Microsoft Security Solutionsの詳細については、ご覧ください Webサイト。 ブックマーク セキュリティブログ セキュリティの問題に関する専門家の報道に追いつくため。また、LinkedInでフォローしてください(Microsoftセキュリティ)およびx(@msftsecurity)サイバーセキュリティに関する最新のニュースと更新。
1MicrosoftはMicrosoft Security CopilotエージェントとAIの新しい保護を発表します、2025年3月24日。
#Microsoftが将来のイニシアチブをどのように確保するかはゼロトラストを実現します