Четыре столпа сетевой безопасности Windows

Четыре столпа сетевой безопасности Windows

10.11.2020      24618

Директор по информационной безопасности Microsoft Брет Арсено выделяет четыре ключевые области, на которых следует сосредоточиться для защиты сетей Windows: управление идентификацией без пароля, управление исправлениями, контроль устройств и тесты.

Управление идентификацией без пароля

В первую очередь Арсено рекомендует использовать многофакторную аутентификацию (MFA) и перейти к управлению идентификацией без пароля. Согласно отчету Verizon Data Breach Investigations Report за 2020 год, 80% кибератак связаны с доступом злоумышленников к учетным данным пользователей. По этой причине Microsoft делает упор на избавление от обычных паролей и беспарольные методы аутентификации.

Существует три основных способа развертывания Windows без пароля:

Первый – это использование Windows Hello для бизнеса, которое включает биометрическую аутентификацию. Для поддержки Windows Hello для бизнеса в облаке потребуется Windows 10 версии 1511 или новее, учетная запись Microsoft Azure, Azure Active Directory (AD), многофакторная аутентификация Azure. Для автоматической регистрации в MDM можно использовать подписку Azure AD Premium, когда устройство присоединяется к Azure AD. Для гибридных развертываний понадобится Windows 10 версии 1511 или выше и Hybrid Azure AD или Azure AD.

 

 

Второй вариант – это использовать приложения Microsoft Authenticator или Google Authenticator для двухфакторной проверки. Это может быть жизнеспособным вариантом, если ваши приложения поддерживают Authenticator, и пользователи могут применять ту же платформу для нескольких облачных приложений. 

Как указано в документации Microsoft, технология аналогична Windows Hello. Для ее развертывания используется многофакторная аутентификация Azure с разрешенными push-уведомлениями в качестве метода проверки. В таком случае понадобится последняя версия Microsoft Authenticator, установленная на устройствах под управлением iOS 8.0 и выше, или Android 6.0 и выше.

Наконец, можно реализовать решения без пароля с помощью ключей безопасности FIDO 2.0. Для этого требуется утилита вроде Yubikey, которая поддерживает резидентный ключ, клиентский PIN-код, HMAC-secret и несколько учетных записей для каждой проверяющей стороны (RP).

Управление исправлениями

Следующий ключевой элемент безопасности, на который указал Арсено, – это поддержание процесса управления исправлениями. Его рекомендация – не откладывать, а «патчить, патчить и патчить!». Он также советует применять некую  систему для обновления всего программного обеспечения, используемого сотрудниками.

Компании редко в первый же день устанавливают новые рекомендуемые исправления. Сначала они тестируют, а затем решают развернуть обновление, при условии что во время тестирования не возникло проблем. 

Microsoft необходимо вернуть доверие предприятий к качеству обновлений. Так, в июне вышло обновление KB4557957, которое негативно повлияло на принтеры с драйверами PCL-5, – они перестали печатать. Многие компании воздержались от развертывания июньских обновлений, пока не нашли обходной путь или не получили исправление от Microsoft. 

Большинство фирм в конечном итоге используют исправления, но не так быстро, как хотелось бы Microsoft.

Управление устройством

Арсено призывает администраторов службы безопасности взять под контроль устройства: «Убедитесь, что все устройства, подключенные к вашей сети, включая корпоративные, личные и пограничные устройства, такие как принтеры и телефонные системы, идентифицированы, исправлены и защищены». 

Рекомендуется использовать Intune для идентификации и управления устройствами, подключенными к сети. Microsoft Intune поможет управлять различными ресурсами, включая устройства iOS/iPad OS, Android, Windows и macOS.

Контрольные показатели безопасности

Пакет Microsoft 365 включает рейтинг безопасности Microsoft. Чтобы проверить собственные настройки безопасности можно использовать контрольные документы Center for Internet Security. Также в целях безопасности стоит периодически просматривать информацию в Центре безопасности Microsoft 365 на предмет изменений.

Наилучший способ следить за обновлениями – уделять внимание крупным конференциям. В связи с пандемией Microsoft и многие другие поставщики перешли на онлайн-площадки и сделали конференции бесплатными или недорогими.



Источник: https://infostart.ru/journal/news/tekhnologii/chetyre-stolpa-setevoy-bezopasnosti-windows_1324132/
Автор:
Обозреватель


Комментарии
В избранное Подписаться на ответы Сортировка: Древо развёрнутое
Свернуть все
1. XAKEP 10.11.20 15:53 Сейчас в теме
о не забывайте обновляться :)

кроме паролей еще существует одна дыра : правА

пользователь с админ правами должен быть
и вправду админ, а не школьник

о домашних и "мне установил компьютОрщик" можно и не говорить :)
2. pavel06 10.11.20 17:33 Сейчас в теме
Нужно штрафовать, штрафовать и еще раз штрафовать Майкрософт за их обновления, после которых что-то перестает работать.
Причем штрафовать серьезно, на стоимость Windows
3. XAKEP 10.11.20 17:38 Сейчас в теме
(2) попробуйте им это сказать :)
SKravchenko; +1 Ответить
Оставьте свое сообщение

См. также

GitHub опубликовал статистику по языкам и проектам за 2022 год

Новость ИТ-новость Языки программирования Разработка

В статистическом отчете репозитория названы самые популярные языки программирования среди пользователей платформы, а также данные об активности аудитории сервиса.

01.12.2022    1299    VKuser24342747    11       

Инспекторы смогут проводить дистанционные проверки через смартфон

Новость ИТ-новость Мобильные приложения

Минэкономразвития представило мобильное приложение, которое позволит осуществлять надзорные мероприятия бизнеса без посещения офиса. Программа работает через Госуслуги.

28.11.2022    1217    VKuser24342747    0       

«Яндекс» представил бесплатный сервис для быстрого поиска в облаке

Новость ИТ-новость Облачные технологии

Сервис Managed Service for OpenSearch от платформы Yandex Cloud предназначен для оптимизации поисковых систем и проверки стабильности и безопасности работы приложений. Услуга доступа в режиме Public Preview.

24.11.2022    1485    VKuser24342747    1       

В декабре начнут действовать новые правила регистрации доменов .RU и .РФ

Новость ИТ-новость Роскомнадзор

С 12 декабря Роскомнадзор получит право прекращать делегирование домена, если он оформлен нелегально, или на сайте содержится запрещенная в России информация.

23.11.2022    1218    VKuser24342747    1       

Stack Overflow запустил проект для оффлайн-доступа к форуму

Новость ИТ-новость Разработка

Проект под названием Overflow Offline позволяет скачать актуальную версию архива вопросов и ответов по разработке ПО. По объему данных база форума уступает только «Википедии».

02.11.2022    1183    VKuser24342747    1       

Минцифры запустило магазин российского ПО из реестра ИТ-решений

Новость Импортозамещение ИТ-новость

Маркетплейс «Руссофт» стал доступен для всех пользователей. С его помощью можно подобрать программы от отечественных разработчиков для решения корпоративных задач бизнеса.

21.10.2022    1656    VKuser24342747    4       

В ноябре начнется создание российского государственного аналога GitHub

Новость ИТ-новость

Правительство озвучило дату запуска эксперимента по разработке отечественного репозитория ПО. Исходники программ, в том числе разработанных для госорганов, будут публиковаться в нем под открытой лицензией.

19.10.2022    2402    VKuser24342747    14       

OpenAI опубликовала код системы распознавания речи Whisper

Новость Искусственный интеллект ИТ-новость

OpenAI открыла исходный код эталонной реализации на базе фреймворка PyTorch и набор уже обученных моделей для использования под лицензией MIT. Нейросеть используется для перевода речи в текст.

28.09.2022    2707    VKuser24342747    0       

Вторая версия среды разработки для плат Arduino вышла из бета-теста

Новость ИТ-новость Микроэлектроника

Arduino IDE 2.0 получила стабильную версию, в которой появилась поддержка автодополнения кода и темная тема. Разработка заняла несколько лет. Программа распространяется бесплатно.

23.09.2022    2681    VKuser24342747    0       

Основатель движения свободного ПО выпустил руководство по языку C

Новость Linux ИТ-новость Языки программирования

Ричард Мэттью Столлман, основатель Фонда свободного программного обеспечения, представил руководство по языку C и расширениям GNU. Пособие доступно всем желающим и предназначено как для опытных, так и начинающих программистов.

19.09.2022    2269    VKuser24342747    0       

«Ростелеком» предложил создать национальную экосистему на базе «Авроры»

Новость Импортозамещение ИТ-новость Мобильные приложения

Провайдер считает, что государственная мобильная экосистема поможет обеспечить технологическую независимость и экономический подъем страны. А ОС «Аврора» наиболее перспективная разработка для достижения этих целей.

15.09.2022    2170    VKuser24342747    5       

Яндекс выложил в открытый доступ инструмент для разработки мобильных приложений

Новость ИТ-новость Мобильные приложения Яндекс

Фреймворк DivKit от Яндекса стал доступен как open source решение. Инструмент позволяет менять интерфейс приложений без скачивания обновлений и значительно ускоряет мобильную разработку.

02.09.2022    1881    VKuser24342747    0       

Группа компаний «Астра» представила собственную мобильную ОС

Новость Linux ИТ-новость Мобильные приложения

Доработанная ОС Astra Linux Special Edition может быть запущена на большом числе мобильных устройств, в том числе на планшетах и смартфонах с процессорами на архитектурах ARM, «Эльбрус» и x86-64.

25.08.2022    1518    VKuser24342747    1       

В России разработаны меры для решения проблемы нехватки ИТ-специалистов

Новость ИТ-новость

Вице-премьер Дмитрий Чернышенко сообщил, что сейчас экономике страны не хватает 1 млн ИТ-специалистов. Способы преодоления дефицита закреплены в программе нацпроекта «Цифровая экономика»

05.08.2022    1666    VKuser24342747    11       

Яндекс открыл доступ к фреймворку для создания приложений с микросервисной архитектурой

Новость GitHub ИТ-новость Яндекс

Инструмент Userver опубликован как бесплатное open source решение. Яндекс уже несколько лет эффективно его использует в своих приложениях Go, «Еда», «Лавка», «Доставка» и другие. Фреймворк находится в стадии бета – переезда на открытую разработку.

02.08.2022    2525    VKuser24342747    19       

Бизнес сможет использовать повышающий коэффициент для расходов на покупку ПО

Новость ИТ-новость

Принят закон, который позволяет компаниям учитывать расходы на отечественные программы и радиоэлектронное оборудование с коэффициентом 1,5. Решения должны быть включены в соответствующие реестры и относиться к ИИ.

26.07.2022    2283    VKuser24342747    0       

Минэкономразвития тестирует миграцию с Windows 10 на Astra Linux

Новость ИТ-новость

Министерство проводит эксперимент, в ходе которого сотрудники используют российскую ОС Astra Linux вместо Windows 10. По словам главы департамента, эксперимент проходит успешно.

11.07.2022    1849    VKuser24342747    0       

Вышла версия открытого текстового редактора Vim 9.0

Новость ИТ-новость

В приложение добавлен скриптовый язык с поддержкой компилируемых функций для создания плагинов, улучшена проверка правописания и автодополнения, предоставлен выбор цветовых схем.

07.07.2022    2013    VKuser24342747    0       

 «Яндекс» открыл доступ к SmartCaptcha и нейросети по генерации текстов 

Новость ИТ-новость Яндекс

Компания открыла доступ к алгоритму SmartCaptcha, который защищает сайт от спама и DDoS-атак, а также к проекту YaLM 100B, способному писать тексты на английском и русском языках. 

29.06.2022    2273    VKuser24342747    0       

«Яндекс» предложил разработчикам пройти диагностику технических навыков

Новость Кадровые агентства, подбор персонала ИТ-новость Яндекс

Компания запустила сервис, при помощи которого можно получить оценку своих технических навыков от специалистов «Яндекса». Тестирование включает онлайн-интервью и решение задач с реальных собеседований. 

27.06.2022    2194    VKuser24342747    1       

GitHub открыл доступ всем разработчикам к ИИ-помощнику Copilot по подписке

Новость GitHub Искусственный интеллект ИТ-новость

Github Copilot стал общедоступным, но для его использования пользователю репозитория нужно приобрести подписку. Хотя некоторые разработчики могут пользоваться инструментом бесплатно.

24.06.2022    3874    VKuser24342747    1       

В России планируют учредить Федерацию спортивного программирования

Новость ИТ-новость

Минцифры и Минспорта подписали меморандум, в котором закреплено сотрудничество ведомств по развитию в стране спортивного программирования и проведение первого официального чемпионата.

21.06.2022    2773    VKuser24342747    6       

Microsoft окончательно прекратила поддержку Internet Explorer

Новость Интернет ИТ-новость

Microsoft прекратила выпуск обновлений для своего браузера Internet Explorer, а с августа начнет удалять приложение из актуальных версий Windows. Эксперты полагают, что из-за этого пострадает много бизнес-пользователей.

17.06.2022    3275    VKuser24342747    4       

В России начал работу отечественный сервис мониторинга сбоев

Новость Импортозамещение Интернет ИТ-новость

Российская компания BrandAnalytics запустила платформу «Детектор сбоев», предназначенную для отслеживания работоспособности сайтов и сервисов, в том числе русскоязычных.

16.06.2022    2127    VKuser24342747    0       

Минцифры запустило систему отслеживания поддельных сайтов

Новость Безопасность Интернет ИТ-новость

Информационная система под названием «Антифишинг» способна обнаруживать мошеннические веб-ресурсы, которые выглядят как официальные сайты госорганов, компаний и соцсетей.

14.06.2022    2974    VKuser24342747    0