הרחבת תחום האבטחה: למה Azure Virtual Matters Now

המעבר למודלי עבודה מרוחקים והיברידיים שינה את הנוף הביטחוני.הגנות המבוססות על היקפית מסורתיות אינן מספיקות עוד כאשר עובדים ניגשים למשאבים עסקיים מרשתות בית, חנויות קפה או חללים משותפים. Azure Desktop Virtual (AVD) מתייחס לאתגר זה על ידי מתן גישה שולחנית מנוהלת, מעוננת בענן, אשר שומרת נתונים בתוך סביבת Azure ולא על מכשירים של נקודות קצה.

על ידי מרכזי ניהול שולחן העבודה ויישום עקרונות אמון אפס, ארגונים יכולים להבטיח כי נתונים רגישים לעולם לא ינטוש את הגבול הבטוח של Azure.מודל זה מבטל סיכונים רבים הקשורים למחשבים ניידים אבודים או חשופים, מכשירים אישיים לא מחוסנים, וחיבורי רשת לא מאובטחים.הסעיפים הבאים לשבור את עמודי האבטחה הליבה של AVD, יחד עם שיטות מתקדמות מעבר לבסיסים.

עמוד הבית > Azure Virtual Desktop

Azure Virtual Desktop משלבת עמוק עם ערימה האבטחה הרחבה יותר של Microsoft, ומספקת הגנה מובנה שמגבילה את הזהות, הרשת ושכבות הנתונים.

Identity and Access Management: The First Layer of Defense

כל אסטרטגיה ביטחונית מוצלחת מתחילה עם בקרת זהות חזקה. AVD מסתמכת על קונסולת:0Zonee Active Directory (אזור AD) Integrated Directory (אזור AD)FLT:1 כספק הזהות שלה, המאפשר אימות מרכזי, יחיד-על (SSO), ושילוב עם מדריך פעיל על-ידי Azure AD Connect. בסיס זה מאפשר לארגונים לאכוף:2Multi-Factation (SSO) להפחתה דרמטית של כל ניסיון גניבה (Fentialation) לצמצום באופן דרמטי של כל גניבת סיכונים (Fential Reduction) עבור כל ניסיון גניבת סיכונים באופן דרמטי של Azure.

מעבר ל-MFA, (FLT:0) מדיניות הגישה ההמסורתית של Access (FLT:1 ), לספק שליטה גרפית על מי יכול להתחבר ובאיזה נסיבות, לדוגמה, באפשרותך לחסום גישה ממגוון רחב של יישומים שאינם מבוטחים, לדרוש מכשירים תואמים (למשל, Intune-mand או היברידי-joined HR), או לאכוף את תדירות ההרשמה לתפקידים רגישים.

(FLT:0) ניהול זהות קבוע (PIM)BuildFLT) 1 מוסיף שכבה נוספת עבור מנהלי המערכת.במקום להעניק זכויות ניהול קבועות, PIM מאפשר רק בזמן (JIT) למשימות כגון עדכון תמונות מארחות או שינוי בריכות AVD. גישה זו מגבילה את חלון החשיפה לחשבונות פריבילגיים ומספקת מסלולי ביקורת לכל אירוע.

אבטחת רשת: בידוד ובקרה

הפעלות AVD פועלות על מכונות וירטואליות (VMs) השוכנות במנוי Azure שלך, נותן לך שליטה מלאה על אדריכלות רשת.You יכול להציב את ה-VMs בתוך רשת FLT:0virtual NetworkLT:1 ללא כתובות IP ציבוריות, להבטיח כי שולחן העבודה הם רק נגיש באמצעות שירות הברוקר.

כדי להדק עוד תנועה, קבוצות אבטחה ברשת (NSGs)FLT:1 לפעול כגדר מופץ ברמה התת-נט או NIC.You יכול להגדיר כללים המאפשרים רק תנועה מוגבלת לשירותי Azure אמינים (למשל, Azure SQL, Key Vault) וחסימת את כל התנועה הנטועה למעט מטוס הבקרה AVD.

תכונה רשת נפוצה להתעלם היא (FLT:0Zonee Private LinkeurFLT:1 על ידי שימוש בנקודת קצה פרטית עבור שירותים מרכזיים כגון Azure Files או Azure SQL Database, באפשרותך לשמור על כל התנועה הקשורה AVD בתוך עמוד השדרה של Microsoft, לעולם לא לטרף את האינטרנט הציבורי.זה מקטין את הגמישות ומבטל שיעור של התקפות חד-מין-אדם.

ארגונים העוסקים בנתונים רגישים מאוד יכולים גם לאפשר ל-FLT:0 (DDoS Protection Standard Standard Standard Standard Standard) 1:1 על VNets שלהם לשמור מפני התקפות נפחיות שיכולות לשבש מפגשים שולחניים. בשילוב עם יומני זרימה של NSG ו- Azure Sentinel, צוותי רשת מקבלים חשיפה עמוקה לניסיונות תנועה מאוחרים יותר.

הגנה על נתונים: הצפנה שעוקבת אחר הנתונים שלך

הגנת הנתונים ב AVD פועלת במספר רב של שכבות.FLT:0 כל הנתונים במעבר FLT:1 בין לקוח AVD לבין מארח הפגישה מוצפנים באמצעות TLS 1.2 או מאוחר יותר.מנגנון התחבורה של AVD Reverse Connect מבטיח כי הפגישה יוזמת את הקשר המוצף לברוקר, כך בנמלים בשפע נשארים סגורים.

(ב) (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

חשוב לציין כי מכיוון שנתוני פרופיל המשתמש (באמצעות FSLogix) מאוחסנים ב- Azure Files, גם אם מארח הפעלה VM נפגע, התוקף אינו יכול לקרוא את הפרופיל של המשתמש ללא גישה למפתח חשבון האחסון ואת הרשאות פענוח.הפרדה זו של compute ואחסון מעלה באופן משמעותי את הבר עבור פיזור נתונים.

אבטחה מתקדמת: מעבר ליסוד

בעוד תכונות בנויות מספקות בסיס מוצק, תוכניות אבטחה בוגר שכבת על בקרה נוספת שמטפלים בזיהוי איומים פרואקטיבי, תצורה קשיחה, וגישה לפחות פרטית למטוסי ניהול.

הגנה על איומים עם Microsoft Defender for Cloud

Enabling (FLT:0) Microsoft Defender for CloudFigal 1 (לשעבר מרכז האבטחה של Azure) עבור המנוי AVD שלך פותחה הערכת פגיעות מתמשכת, ניטור מהימנות קבצים, ובקרת יישום הסתגלות. Defender for Cloud יכול לזהות התנהגויות בלתי-מוסריות כגון תבניות לוגוניות יוצאות דופן, תהליך לשפוך, או ניסיונות להשבית כלי אבטחה.

Integrating (FLT:0) Microsoft SentinelFancy 1 (ה-native SIEM) לוקח גילוי נוסף.על ידי שימוש בלוגים של AVD, אירוע Windows Logs, ו- Azure AD-in logs, צוותי אבטחה יכולים לבנות כללים של מתאם זה לזהות התקפות התקדמות.

הפחתת ההתערבות עם Azure Policy

מדיניות Azure מאפשרת לך לאכוף סטנדרטים ארגוניים בקנה מידה.You יכול ליצור מדיניות המנדט (FLT:0disk הצפנה על כל AVD VMsigFLT:1, לדרוש FLT:2private Endpoints for Storage accountssssigtureFLT 3: או FLT:4restrictment אדמיניסטרטיבית גישה למגוון IP ספציפי:5 כאשר מדיניות לוחמת לוחמת לוחמת על ידי מערכת אחסון או ניהול באופן אוטומטי, או ניהול תואמים, ניתן להפעיל באופן אוטומטי, או ניהול ציות, או ניהול תואמים, כל משימות לא ניתן להתאמה אישית, או ניהול תואמים, או ניהול תואמים, כל משימות לא ניתן למילוי.

עבור מערכות הפעלה מארחות, (FLT:0)אזור AutomanageFLT ( 1:1) יכול ליישם קווי הגדרות תצורה של מכונה היישר עם CIS או NIST .זה מבטיח כי כל מפגש - בין אם הוא פרוס ידנית או קנה רכב - כוכבים מתמונה קשיחה.

אבטחה מארחת: OS Harding and Patching

האבטחה של כל מארח AVD תלויה במידה רבה בדימוי הבסיס ובתחזוקה מתמשכת.שימוש ב-UFLT:0Zonee Compute GalleryFLT:1 כדי לשמור על תמונה זווב הכוללת את עדכוני האבטחה האחרונים, הגדרות מערכת ההפעלה הקשיחות, וגרסאות יישומים שאושרו.

(ב) (ה) ל-[[1924]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]], [[1924]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]], [[1924]]]]]]]]]]]]]]]]]], [[[[1924]]]]]], [[[[1924]]]]]]]], [[[[1924]]]]]] [[[[1924]]]]]]

Just-in-Time and Just-Enough Administration

(ב) גם עם RBAC במקום, זכויות מנהל עומד על מארחי ישיבות יכול להיות מסוכן. Deploy (FLT:0) Windows Admin CenterveFLT:1 או FLT:2Privileged Access Workstations (PAWs)FLT 3: כדי להבטיח כי פעולות מינהליות על AVD מבוצעות ממכשיר אמין, נפרד.

בנוסף, יישום:0 (התוכנית לסיסמאות של Admin) (LAPSIRFLT) 1:1 או עמיתו הענן-native -2Zonee AD-joined VMs עם LAPS באמצעות IntuneFLT 3 - כדי לסובב סיסמאות מקומיות באופן קבוע ולמנוע תנועה מאוחרת יותר באמצעות אישורים דליפים.

מעקב, קידוד, והתאמה

פריסה בטוחה אינה מערכת חד פעמית; היא דורשת ניטור וראיות מתמשכים של עמידה. Azure מספקת מערך כלים עשיר כדי לענות על הצרכים האלה.

Azure Monitor ו- Log Analytics

הגדרות אבחון עבור AVD להאכיל:0 (אזור המעקב אחר ביצועים) 1 עם ניגודים, יומני אירוע, ועקבות רשת.You יכול ליצור לוחות מחוונים מותאמים אישית המציגים כשלים כניסה, צווארי משאבים, או התנהגות בלתי רגילה של משתמשים.FLT:2Log AnalyticsFLT 3: 3 שאילתות יכול לעמוד בפני תובנות עמוקות יותר - לדוגמה, זיהוי משתמשים שנכשלו ב- MFA או מארחים שלא היו להם עדכון אבטחה שוב ושוב 30 ימים.

קבע את הכללים של FLT:0 (המפורטים) 1 לאירועים קריטיים: עלייה פתאומית בהודעות כושלות, מארח ישיבות שהולך לא מקוון, או מזהה אירוע אבטחה 4625 (כישלון) על פני מספר מארחים בחלון קצר.

אישורים ודרכי ביקורת

Azure Virtual Desktop יורשה את תיק הציות הרחב של Azure, כולל FLT:0 (SOC 1/2/3, ISO 27001, HIPAA, פדRAMP ו-GDPRFLT:1 כאשר היא פורה AVD עבור עומסי עבודה מוסדרים, שימוש ב-FLT:2 דונם מדיניות של RUC, ComplianceFLT 3-in יוזמות בנויות (למשל, SP-800 ₪) כדי להעריך את הסביבה שלך באופן רציף.

(ב) לרואיינים (ה-FLT:0) ,(הפעילות של האזור) רשם את כל פעולות המטוסים (למשל, יצירת בריכה מארחת, דרוג VMs), בעוד FLT:2D Diagnosticstics (DimDimD Diagnostics) 3 לוכדת את ה-Aduced Access-session-session-coms-comtain של קובץ 7, LT5 (D) ל-F-D) ל-DNS-F-DIOS-DIOSDIPLICOIPLIPLIOS (D) ל-D) ל-DIPLIPLIPLIPLICOICOD) הוא LT (D) כדי לספק LT) LT (D) LT 5.

ביצוע הפעולות הטובות ביותר עבור אחריות אבטחה

בקרה טכנית לבדה אינה יכולה להבטיח כוח עבודה מרחוק. משמעת תפעולית ומודעות למשתמש להשלים את התמונה.חשבו על השיטות הבאות כמשלימות חיוניות להחלטות האדריכלות לעיל.

  • (FLT:0) מדיניות סיסמה ואימוץ MFA:BuildFLT:1) Enforceless או phishing-resistant MFA (למשל, Windows Hello for Business, FIDO2 מפתח) עבור כל משתמשי AVD.שלב עם Azure AD Identity Protection כדי לזהות את האישורים הדלפו באופן אוטומטי לחסום חשבונות בסיכון גבוה.
  • (FLT:0) רשם תמונה רענון וניהול חתמים: FIRLT:1 תזמון חודשי או רבעי של עדכוני צילום זהב הכוללים את התאמות OS, עדכוני יישומים ושינויים בתצורה. השתמש ב- Azure Update Manager או כלי כמו WSUS לפריסת מהיר של כתמים קריטיים בין מחזורי רענון.
  • (FLT:0) ניטור פעילות מתמשך: FLT1 ,כעת אנליסט אבטחה כדי לסקור יומני אבחון AVD לפחות שבועי.חפש דפוסים כגון עיכובי חיבור חוזרים מכתובות IP או משתמשים בלתי מורשים התקנת תוכנה.
  • (FLT:0) גישה מסורתית עם מיקום וציות למכשיר: ההרחבה 1 (ראה: ההרחבה: ⁇ 1) דורשת שמפגשי AVD יזמו רק ממכשירים מנוהלים (הכוללים התואמים או ההיברידיים של Azure AD) ומאזורים גיאוגרפיים מאושרים.
  • (FLT:0User Education and phishingסימולציות:IRLT:1) אימון המודעות לאבטחה הרבעוני המתמקד בזיהוי ניסיונות phishing, הבנת הסיכונים של שיתוף סיסמאות, וכן כניסה נכונה של הפעלות AVD כאשר לא בשימוש.
  • (FLT:0) זכות לפרופיל FSLogix:03:Reph 1 ודא כי משתמשים קוראים / לשכתב גישה רק למיכלי פרופיל משלהם. השתמש ב- Azure Files ברמת שיתוף או הרשאות מבוססות ACL כדי למנוע ממשתמש אחד לגשת לתעודות החשוכות של אחר או לנתונים אישיים.
  • (FLT:0) הפרדת חובות: FLT:1 חלוקת AVD אחריות בין קבוצות שונות - לדוגמה, צוות אחד מטפל בזהות ומדיניות, אחר מנהל רשת, ושלישי מפקח על בניית התמונה.

תוצאות חיפוש ואפקטים אמיתיים

ארגונים אשר מאמצים שיפורים ביטחוניים אלה רואים שיפורים ניכרים בזמנים תגובה מקריים ותוצאות ביקורת עמידה.חברה שירותים פיננסיים, למשל, דיווחו כי יישום מדיניות Azure לאכוף הצפנה דיסק ונקודות קצה פרטיות הפחיתו את ממצאי סיווג הנתונים שלהם ב-40% בשנה הראשונה.ספק שירותי בריאות באמצעות Defender for Cloud with AVD זיהה ניסיון רב עוצמה על מושב בתוך שתי דקות ובאופן אוטומטי מכונה מבודדת, המונעת כל מידע על פני ענן.

דוגמה נוספת מגיעה מחברת ייצור גלובלית שפרסמה את מדיניות הגישה המיזוגית הדורשת תאימות למכשיר ומ-MFA. הם חוו אפס אירועים של התקפות מבוססות על בסיס סודיות לאורך 5,000 העובדים המרוחקים שלהם במשך תקופה של שישה חודשים, למרות הכפלת ניסיונות phishing במהלך מסגרת זמן זו.

עתיד AVD אבטחה: הסתגלות ואוטומטית

מיקרוסופט ממשיכה להשקיע בתכונות אבטחה שמפחיתות את יכולות ממשל הזהות שלה, כולל ביקורות גישה אוטומטיות וניהול זכאות עבור יישומים AVD.FLT:2AI-orientedציד FLT 3: ב- 365 Defender, יוכלו בקרוב לתאם פעילויות חשודות לאורך כל המפגשים של AVD.FLT:2AI-oriented Threat-oriented ThreatFLT:3 ב- Microsoft 365 Defender, בקרוב יוכלו לתאם פעילות חשודהת על פני פגישות AVD, ולעמודי תיבות של רשת דואר אלקטרוני מאוחדת.

בנוסף, (FLT:0)אזור שולחן העבודה הווירטואלי על Azure Stack HCIFLT) 1 מאפשר פריסות על-ידי תחזיות עבור תרחישים שבהם שקיפות או תושבות נתונים היא דאגה, בעוד עדיין משתמש באותן פקדים אבטחה.דרך היברידית זו מבטיחה כי אפילו עומסי העבודה הרגישים ביותר יכולים להפיק תועלת ממודל האבטחה של AVD מבלי לדרוש הגירה מלאה.

מסקנה: קרן אמון לעבודה מרחוק

שיפורים לאבטחת שולחן העבודה של Azure הם לא מוצר אחד או תכונה - הם מסגרת מקיפה המחברת זהות, רשת, נתונים, ניטור, וציות בו זמנית. על ידי שילוב עם Azure AD, Azure Policy, Defender for Cloud, ו- Azure Network Services, AVD מספק את הפקדים הדרושים כדי לתמוך בכוח עבודה מרחוק ללא היערכות של ארגונים מאובטחים, יישום אסטרטגיה של אפס אמון: כל משתמש, כדי לאפשר מעקב גמישה, לחץ על פני מערכת אבטחה, תוך שמירה על אבטחה יעילה, תוך שמירה על אבטחה יעילה, תוך שמירה על אבטחה יעילה, תוך כדי שמירה על אבטחה יעילה על אבטחה.

(ב) לעיין ב[[המאה ה-20]] ב[[1924]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]