Hướng dẫn tạo chính sách Zero Trust cục bộ với WDAC từng bước một

Cập nhật lần cuối: 17/12/2025
tác giả: Isaac
  • Mô hình Zero Trust yêu cầu kiểm soát danh tính, trạng thái thiết bị và rủi ro, trong đó WDAC hoạt động như một bộ lọc thực thi ứng dụng cục bộ.
  • Microsoft Intune, Defender for Endpoint và Conditional Access áp dụng mô hình độ chín muồi Zero Trust của CISA trên toàn bộ vòng đời của thiết bị.
  • Tích hợp với Defender XDR, Sentinel, Defender for Cloud và IOT Nó cho phép giám sát, phát hiện mối đe dọa và phản hồi tự động trên quy mô lớn.
  • Việc triển khai WDAC theo từng giai đoạn ở chế độ kiểm toán, kết hợp với tự động hóa và quản trị tốt, giúp giảm thiểu rủi ro mà không làm chậm hoạt động.

Hướng dẫn Zero Trust địa phương với WDAC

Bảo mật chu vi cổ điển Quan niệm cho rằng mọi thứ trong mạng đều được coi là an toàn đã lỗi thời từ lâu; ngày nay, người dùng làm việc từ bất cứ đâu, với máy tính xách tayĐiện thoại di động, máy ảo và dịch vụ đám mây, và điều đó buộc chúng ta phải suy nghĩ lại hoàn toàn cách thức bảo vệ thiết bị và ứng dụng.

Mô hình Zero Trust của Microsoft Nó hoàn toàn phù hợp với tình huống mới này: nó dựa trên phương châm "không bao giờ tin tưởng, luôn luôn xác minh" và kết hợp xác minh danh tính, trạng thái thiết bị, rủi ro và ngữ cảnh. Trong bài viết này, bạn sẽ thấy cách tận dụng nó. windows Defender Kiểm soát ứng dụng (WDAC) là một thành phần quan trọng để triển khai mô hình Zero Trust cục bộ, tích hợp nó với Intune, Microsoft Defender for Endpoint, Conditional Access và toàn bộ hệ sinh thái bảo mật của Microsoft.

WDAC là gì và tại sao nó lại phù hợp với mô hình Zero Trust đến vậy?

Các khái niệm cơ bản về WDAC và Zero Trust

Kiểm soát ứng dụng Windows Defender Đây là một tính năng của Windows 10/11 Enterprise và Windows Server hiện đại cho phép bạn xác định chính xác những tệp nhị phân, tập lệnh, trình điều khiển và ứng dụng nào được phép chạy trên thiết bị. Bất cứ thứ gì không được ủy quyền theo chính sách sẽ không chạy, điều này hoàn toàn phù hợp với phương pháp Zero Trust và giúp giải quyết các vấn đề bảo mật. lỗi với các ứng dụng chưa được kiểm thử.

So với các mô hình chỉ dựa trên phần mềm chống virusWDAC áp dụng chính sách kiểm soát ứng dụng tích cực: thay vì cố gắng phát hiện phần mềm độc hại, nó thiết lập danh sách các ứng dụng được phép và chặn phần còn lại. Điều này làm giảm đáng kể bề mặt tấn công và làm chậm quá trình tấn công ransomware. phần mềm độc hại Không có tệp tin, lạm dụng các công cụ hợp pháp và di chuyển ngang.

Microsoft khuyến nghị WDAC Là một trong những trụ cột của bảo vệ điểm cuối cho mô hình Zero Trust, cùng với khả năng giảm thiểu bề mặt tấn công (ASR), quản lý lỗ hổng và khả năng bảo vệ thế hệ tiếp theo của Defender for Endpoint, WDAC thực sự là người gác cổng bên trong chính hệ điều hành.

Một ưu điểm quan trọng khác của WDAC là... Nó tích hợp tốt với phần còn lại của nền tảng: có thể triển khai và quản lý bằng Microsoft Intune, điều phối bằng Configuration Manager, kết hợp với các quy tắc ASR và tận dụng các cảm biến Defender for Endpoint để có được cái nhìn tổng quan về những gì đang chạy và những gì đang bị chặn.

Các nguyên tắc cơ bản của mô hình Zero Trust được áp dụng cho thiết bị.

Mô hình Zero Trust trong thiết bị

Mô hình Zero Trust dựa trên ba nguyên tắc. Điều này, khi áp dụng cho các thiết bị Windows, sẽ quyết định cách chúng ta thiết kế và triển khai các chính sách WDAC và các biện pháp kiểm soát bảo mật khác:

Xác minh rõ ràng và liên tụcMỗi yêu cầu truy cập tài nguyên đều được xác thực bằng các tín hiệu như danh tính người dùng, trạng thái tuân thủ thiết bị, vị trí, rủi ro đăng nhập và ngữ cảnh ứng dụng. WDAC cung cấp tín hiệu "chương trình nào đang chạy" và liệu tệp nhị phân có đáng tin cậy hay không.

Quyền truy cập ít đặc quyền hơn Đối với cả người dùng và ứng dụng: quyền truy cập bị giới hạn ở mức tối thiểu cần thiết (JIT/JEA), mạng được phân đoạn và có những hạn chế đối với các tiến trình có thể chạy trên thiết bị đầu cuối. WDAC và các cơ chế khác như AppLocker và SELinux/AppArmor được sử dụng. Linux ASR trong Windows làm giảm mức độ tự do của các ứng dụng, cùng với các phương pháp xác thực hiện đại như... Windows Hello dành cho doanh nghiệp.

Giả sử rằng có thể tồn tại một khoảng trống.Mô hình này giả định rằng một số biện pháp kiểm soát có thể thất bại, do đó, phân đoạn, mã hóa, giám sát nâng cao và XDR được sử dụng để giảm thiểu tác động. Defender XDR, Microsoft Sentinel và khả năng tương quan cảnh báo và sự cố phù hợp với khuôn khổ này.

Nếu so sánh với mô hình Zero Trust Với các mô hình tập trung vào ranh giới cũ hơn, chúng ta thấy những khác biệt rõ rệt: không còn sự tin tưởng ngầm định đối với những gì "bên trong", ranh giới không còn là tĩnh mà trở thành chính thiết bị và danh tính, quyền kiểm soát trở nên chi tiết hơn, và các tổ chức chuyển từ lập trường phản ứng, dựa trên sự cố sang lập trường chủ động, dựa trên phòng ngừa và phát hiện sớm.

Mô hình đánh giá mức độ trưởng thành Zero Trust của CISA dành cho trụ cột thiết bị

Mô hình trưởng thành Zero Trust của CISA

Hướng dẫn của CISA về Mô hình Mức độ Trưởng thành Zero Trust (ZTMM) Mô hình này định nghĩa cách một tổ chức nên phát triển trong trụ cột thiết bị, từ trạng thái ban đầu đến mức tối ưu. Microsoft đã điều chỉnh các khuyến nghị của mình theo mô hình này và cung cấp các giải pháp cụ thể ở mỗi giai đoạn: Intune, Defender for Endpoint, Conditional Access, Defender for Cloud, Defender for IoT, XDR, Sentinel, v.v.

Trong bối cảnh của các thiết bịCISA bao gồm mọi tài nguyên kết nối với mạng: máy tính để bàn và máy tính xách tay, máy chủ, máy in, điện thoại di động, máy tính bảng, IoT, OT, thiết bị mạng, và cả các tài nguyên ảo. Cách tiếp cận rộng rãi này đòi hỏi một cái nhìn thống nhất về... phần cứngPhần mềm nhúng, hệ điều hành và phần mềm đã cài đặt.

WDAC đóng một vai trò rất đặc biệt ở đây.Nó nằm trong trụ cột "bảo vệ điểm cuối" với vai trò kiểm soát thực thi ứng dụng và, ở các giai đoạn nâng cao của mô hình trưởng thành, được quản lý ở quy mô lớn bằng Intune và kết hợp với các chính sách tuân thủ, truy cập có điều kiện và quản lý lỗ hổng bảo mật.

  Storage Spaces Direct trên Windows Server: Hướng dẫn S2D đầy đủ

Chức năng 2.1: Tuân thủ và giám sát chính sách

Ở giai đoạn trưởng thành ban đầu Công ty chỉ có một bức tranh chưa đầy đủ: các thiết bị tự báo cáo (khóa, mã thông báo, người dùng) và có các quy trình cơ bản để phê duyệt phần mềm, cập nhật hoặc điều chỉnh cài đặt, nhưng thiếu tự động hóa hoặc tích hợp.

Microsoft đề xuất Intune và Configuration Manager ở đây. Là nền tảng quản lý thiết bị: kiểm kê, thay đổi cấu hình, triển khai cập nhật phần mềm và kết nối đám mây để hiện đại hóa môi trường. Nó cũng có thể được tích hợp với các giải pháp MDM của bên thứ ba với Intune, tận dụng danh sách các thiết bị. hệ điều hành và các trình duyệt tương thích.

Khi đạt đến giai đoạn nâng cao Hầu hết các thiết bị đều cần được quản lý và tuân thủ các quy định. Intune cho phép bạn định nghĩa các chính sách cấu hình, hồ sơ thiết bị, báo cáo tuân thủ và đăng ký thiết bị tự động, do đó quyền truy cập ban đầu đã được liên kết với việc tuân thủ, trong khi WDAC đóng vai trò là một công cụ kiểm soát cụ thể để chỉ phê duyệt phần mềm được cho phép.

Với Intune, bạn có thể triển khai các chính sách WDAC. Từ bảng điều khiển quản trị, kiểm soát việc sử dụng ứng dụng, sử dụng AppLocker khi cần thiết và kết hợp nó với các chính sách bảo vệ ứng dụng di động để kiểm soát cách dữ liệu được chia sẻ giữa các thiết bị. ứng dụng Trên điện thoại di động và máy tính bảng, Windows Autopilot giúp đơn giản hóa hơn nữa quá trình tích hợp các thiết bị mới đã tuân thủ các chính sách này.

Defender for Endpoint tích hợp với Intune. Cung cấp khả năng quản lý lỗ hổng, chấm điểm bảo mật và chấm điểm mức độ phơi nhiễm, với việc liên tục kiểm kê phần mềm, chứng chỉ, phần cứng và firmware, bao gồm cả tiện ích mở rộng trình duyệt. Defender for Cloud và Azure Arc mở rộng mô hình này sang các tài nguyên ảo và máy chủ bên ngoài Azure, trong khi đó... Defender for IoT hỗ trợ các thiết bị IoT và OT. Không cần người đại diện.

Ở giai đoạn tối ưu Việc tuân thủ không còn là sự kiện đơn lẻ mà trở thành liên tục: Microsoft Conditional Access Entra áp dụng các chính sách dựa trên trạng thái của thiết bị (chỉ cho phép truy cập từ các thiết bị tuân thủ), và quản lý lỗ hổng Defender duy trì một chu trình đánh giá, ưu tiên dựa trên rủi ro và khắc phục liên tục, cả trên máy cục bộ và trong các tài nguyên đa đám mây với Defender for Servers.

Chức năng 2.2: Quản lý rủi ro chuỗi cung ứng và tài sản

quản lý chuỗi cung ứng CNTT Mọi chuyện bắt đầu từ những điều cơ bản như việc biết mình đang sở hữu những gì. Ở cấp độ ban đầu, tổ chức theo dõi một cách hợp lý các tài sản vật chất và một số tài sản ảo, tuân thủ các khuôn khổ như NIST SCRM, và xác định các chính sách mua sắm cũng như các tiêu chuẩn kiểm soát cơ bản đối với nhà cung cấp.

Intune tạo điều kiện thuận lợi cho sự minh bạch này. vì nó tập trung dữ liệu từ các thiết bị được quản lý: thông số kỹ thuật phần cứngBao gồm các ứng dụng đã cài đặt, trạng thái tuân thủ, v.v. Được tích hợp với Defender for Endpoint, nó cung cấp một kho dữ liệu phong phú hơn nữa về các tài sản được bảo vệ, cả vật lý và ảo.

Khi đạt đến giai đoạn nâng caoCần có cái nhìn toàn diện trên nhiều nhà cung cấp và nền tảng: Intune đăng ký các thiết bị Windows, macOS và các thiết bị khác. iOS, Androidvân vân, tạo ra một kho lưu trữ duy nhất và cho phép đăng ký tự động với Windows Autopilot hoặc DEP của Apple. Defender for Endpoint bổ sung khả năng phát hiện các thiết bị không được quản lý trên mạng và Quản lý lỗ hổng bảo mật liên quan đến CVE và các đánh giá của bên thứ ba.

Trong mô hình trưởng thành tối ưuTruy cập có điều kiện yêu cầu các thiết bị tương thích với Intune hoặc các giải pháp quản lý thiết bị di động (MDM) tích hợp để đảm bảo khả năng hiển thị toàn bộ hệ thống gần như theo thời gian thực. Sự kết hợp giữa Intune và Defender for Endpoint, thông qua kết nối giữa các dịch vụ, cung cấp ảnh chụp nhanh tài sản được cập nhật liên tục, trong khi Defender for IoT và Defender EASM mở rộng khả năng kiểm soát đến các thiết bị IoT/OT và bề mặt tấn công bên ngoài, giúp phát hiện các tài sản chưa được biết đến, ưu tiên rủi ro và giảm thiểu các mối đe dọa vượt ra ngoài tường lửa.

Chức năng 2.3: Truy cập vào tài nguyên và vai trò của WDAC

Kiểm soát quyền truy cập vào ứng dụng và dữ liệu. Nó không chỉ dựa hoàn toàn vào người dùng mà còn bắt đầu xem xét tình trạng hoạt động và ngữ cảnh của thiết bị. Trong giai đoạn đầu, các thiết bị chỉ đơn giản được đăng ký với Microsoft Entra ID (đã tham gia, kết hợp hoặc đã đăng ký) và các tín hiệu cơ bản như vị trí hoặc thuộc tính thiết bị được sử dụng trong Truy cập có điều kiện.

Khi tổ chức trưởng thànhCác thiết bị được quản lý bằng Intune, được bảo vệ bằng Defender for Endpoint, và cần có các trạng thái cụ thể (ví dụ: thiết bị được kết nối lai hoặc tuân thủ) để truy cập tài nguyên. Các ứng dụng được tích hợp với Entra ID, và có thể sử dụng proxy ứng dụng hoặc các đối tác Truy cập Lai An toàn (SHA) để mở rộng Truy cập Có điều kiện cho các ứng dụng tại chỗ cũ với phương pháp Truy cập Mạng Không Tin cậy (ZTNA).

Ở trạng thái tối ưuMicrosoft Entra ID Protection cung cấp phân tích rủi ro theo thời gian thực (người dùng, đăng nhập và thiết bị), và Conditional Access sử dụng thông tin đó để thực thi xác thực đa yếu tố (MFA) chống lừa đảo, chặn truy cập rủi ro cao hoặc tùy chỉnh kiểm soát truy cập. Intune và Defender for Endpoint chia sẻ một kênh dịch vụ cho phép sử dụng điểm rủi ro dựa trên thiết bị làm tiêu chí truy cập trực tiếp.

Tại đây, WDAC trở thành một phần của phương trình.Nếu các chính sách cục bộ chặn việc thực thi các tập tin nhị phân trái phép, khả năng thiết bị chuyển từ trạng thái rủi ro thấp sang trạng thái rủi ro cao sẽ giảm đi. Defender for Endpoint phát hiện các hành vi bất thường vượt khỏi sự kiểm soát của ứng dụng, và Truy cập có điều kiện có thể chấm dứt quyền truy cập theo yêu cầu khi mức độ rủi ro của thiết bị tăng lên.

Chức năng 2.4: Phát hiện mối đe dọa trên thiết bị

Phát hiện mối đe dọa trên thiết bị Quá trình này bắt đầu, ở giai đoạn ban đầu, bằng việc triển khai đơn giản Defender for Endpoint trên máy tính của người dùng cuối và tích hợp nó với Defender for Cloud để áp dụng khả năng bảo vệ cho các máy ảo Azure, nhờ đó các khả năng bảo vệ được triển khai và cập nhật tự động.

  Cách thay đổi hình nền đăng nhập trong Windows

Bằng cách tiến lên cấp độ tiếp theoIntune được sử dụng để xác định các chính sách tuân thủ bao gồm điểm rủi ro do Defender for Endpoint cung cấp; nó được tích hợp như một giải pháp Phòng thủ Mối đe dọa Di động (MTD), và khả năng kết nối đám mây được kích hoạt cho các thiết bị cũ được quản lý bằng Configuration Manager. XDR Defense bắt đầu giai đoạn thử nghiệm, tiếp theo là triển khai rộng rãi hơn, kết nối các thành phần của nó (Endpoint, Identity, Cloud Apps, Purview Information Protection) để đạt được một phương pháp tiếp cận thống nhất.

Azure Arc và Defender for Cloud Chúng bổ sung khả năng bảo vệ cho các máy chủ vật lý và máy ảo bên ngoài Azure, cho phép bạn kích hoạt Defender cho máy chủ, nhờ đó khả năng phát hiện mối đe dọa và phòng thủ nâng cao được mở rộng đến Windows và Linux, cả trên môi trường tại chỗ và đa đám mây.

Ở giai đoạn trưởng thành tối ưuDefender XDR trở thành trung tâm của các hoạt động bảo mật: các cảnh báo từ nhiều cảm biến được tổng hợp thành các sự cố thể hiện các cuộc tấn công hoàn chỉnh, chức năng tìm kiếm nâng cao được sử dụng để săn lùng mối đe dọa, và nó kết nối với Microsoft Sentinel để phân tích, thiết lập quy tắc tương quan và điều phối phản hồi. Defender IT bổ sung thông tin tình báo về mối đe dọa, hồ sơ tác nhân và các chỉ báo xâm phạm (IoC) để làm phong phú thêm quá trình điều tra.

Chức năng 2.5: Khả năng hiển thị và phân tích thiết bị

Nếu thiếu tính minh bạch, sẽ không có mô hình Zero Trust.Trong giai đoạn đầu, nhiều tổ chức dựa vào các định danh kỹ thuật số cơ bản (địa chỉ IP, thẻ, v.v.) và kiểm kê thủ công, kết hợp với một số phân tích tự động để phát hiện các bất thường trong một tập hợp con các thiết bị và tài nguyên ảo.

Với Intune và Defender for Endpoint Các chương trình thí điểm đang bắt đầu phân tích các bất thường dựa trên rủi ro, sử dụng mã định danh thiết bị và dữ liệu đo từ xa được thu thập bởi Defender for Endpoint. Intune cung cấp thông tin chi tiết về từng thiết bị, bao gồm cấu hình, phần mềm và trạng thái tuân thủ, giúp đơn giản hóa đáng kể quy trình này.

Ở giai đoạn nâng caoDefender for Endpoint tự động thu thập thông tin thiết bị và phát hiện các bất thường cho các thiết bị tiêu chuẩn (máy tính để bàn, máy tính xách tay, điện thoại di động, máy tính bảng) và các tài nguyên ảo của chúng. Các thiết bị trái phép được phát hiện và đối chiếu với dữ liệu Intune để hiểu rõ thiết bị nào đang được quản lý và thiết bị nào không.

Khi đạt đến độ chín tối ưuChức năng Truy cập Có điều kiện được cấu hình để đảm bảo tuân thủ cho tất cả các thiết bị truy cập mạng; Intune hoặc đối tác MDM tương thích sẽ quản lý các thiết bị này, cung cấp cho tổ chức các cập nhật trạng thái gần thời gian thực, được liên kết với danh tính để hỗ trợ các quyết định truy cập. Defender XDR được tích hợp để phát hiện các bất thường của người dùng, thiết bị và ứng dụng, trong khi Microsoft Entra ID Protection cung cấp các tín hiệu rủi ro và tích hợp khả năng phát hiện của nó với XDR để cải thiện việc ra quyết định dựa trên rủi ro.

Microsoft Sentinel với Fusion Vào chế độ phát hiện tấn công đa giai đoạn nâng cao: bằng cách kết nối nhiều nguồn dữ liệu, Fusion có thể xâu chuỗi các sự kiện tưởng chừng như riêng lẻ thành một câu chuyện tấn công mạch lạc, điều này rất quan trọng khi làm việc với một hệ sinh thái rộng lớn gồm các thiết bị và tài nguyên ảo.

Chức năng 2.6: Tự động hóa và điều phối

Tự động hóa là chất keo kết dính. Điều này giúp cho mô hình Zero Trust khả thi ở quy mô lớn. Ở cấp độ ban đầu, nó bắt đầu với các tập lệnh và công cụ đơn giản để tự động hóa việc cung cấp, cấu hình, đăng ký và thu hồi thiết bị và tài nguyên ảo, thường xoay quanh Intune, Microsoft Entra ID, Defender for Endpoint và Sentinel để giám sát tình trạng hoạt động.

Ở giai đoạn nâng caoIntune đã thực thi các chính sách tuân thủ và cấu hình thiết bị tập trung; Defender for Endpoint phát hiện và phản hồi các lỗ hổng và vấn đề tuân thủ; và Sentinel thu thập và phân tích dữ liệu để đưa ra các cảnh báo nâng cao giúp giám sát và thực thi các chính sách.

Mục tiêu tối ưu Mục tiêu là đạt được một vòng đời hoàn toàn tự động: Intune quản lý việc cấp phép, đăng ký, giám sát và ngừng hoạt động; Microsoft Entra ID tích hợp danh tính và quyền truy cập với quản lý thiết bị; Defender XDR cung cấp khả năng phát hiện và phản hồi tự động; và Sentinel điều phối việc giám sát, tuân thủ và phản hồi sự cố với các kịch bản và quy trình làm việc tự động.

Chức năng 2.7: Quản trị thiết bị và tài nguyên

Quản trị mang lại trật tự Ngoài những điều đã nêu ở trên, giai đoạn ban đầu bao gồm việc xây dựng các chính sách cho việc mua sắm và vòng đời của các thiết bị mới (bao gồm cả các thiết bị phi truyền thống) và tài nguyên ảo, cũng như thiết lập các quy trình giám sát và xem xét định kỳ các tài sản này. Intune và Defender for Endpoint được sử dụng để áp dụng các cấu hình cơ bản và xem xét các lỗ hổng bảo mật, trong khi Sentinel đóng vai trò là lớp quan sát.

Khi đạt đến trình độ caoCác chính sách toàn cầu của công ty được xác định bao gồm việc liệt kê, trách nhiệm giải trình và vòng đời của các thiết bị và tài nguyên ảo, cùng với một số cơ chế tuân thủ tự động. Intune hợp nhất việc áp dụng các chính sách này, Defender for Endpoint tăng cường bảo mật và tuân thủ bằng các cơ chế tự động, và Sentinel được sử dụng để cung cấp cái nhìn chi tiết về các thiết bị và liên kết nó với khía cạnh tuân thủ.

Ở giai đoạn tối ưuTổ chức này tự động hóa các chính sách vòng đời cho tất cả các thiết bị kết nối mạng và tài sản ảo: Intune xử lý việc thu thập, cấu hình, giám sát và thu hồi; Microsoft Entra ID đảm bảo trải nghiệm liền mạch bằng cách tích hợp danh tính và kiểm soát truy cập; Defender XDR thực thi khả năng phát hiện, phản hồi và thực thi chính sách nâng cao; và Sentinel tự động hóa việc giám sát, tuân thủ và quản trị từ đầu đến cuối.

WDAC trong thực tế: tạo và triển khai chính sách Zero Trust cục bộ

Vượt ra ngoài lý thuyếtNhiều quản trị viên đã ghi lại cách triển khai WDAC trong môi trường thực tế. Một cách tiếp cận điển hình bao gồm việc sử dụng một máy tham chiếu "sạch" làm cơ sở, tạo ra một chính sách từ đó cho phép phần mềm doanh nghiệp tiêu chuẩn, và sau đó triển khai dần dần cho phần còn lại của hệ thống.

Tài liệu của chính Microsoft Nội dung bao gồm các kịch bản như tạo chính sách WDAC cho các thiết bị có khối lượng công việc cố định (ví dụ: ki-ốt hoặc máy trạm chuyên dụng), sử dụng tập lệnh để triển khai và cập nhật chính sách, và kết hợp nhiều chính sách cho các trường hợp sử dụng khác nhau (máy tính người dùng thông thường, máy chủ quan trọng, máy trạm quản lý, v.v.).

  Sự khác biệt trong Windows: Khôi phục hệ thống, Ảnh hệ thống, Sửa chữa khởi động và Quay lại bản dựng trước đó

Ngoài ra còn có các hướng dẫn về chính sách từ chối.Cách tiếp cận này bắt đầu với cấu hình tương đối mở và bổ sung các quy tắc để chặn các phần mềm cụ thể được coi là không mong muốn, giúp hiểu cách thức hoạt động của mô hình "chỉ cho phép những gì đáng tin cậy và từ chối phần còn lại". Nhiều công ty bắt đầu với WDAC ở chế độ kiểm tra để tránh gây ra lỗi, và sau khi đã tinh chỉnh, họ chuyển sang chế độ thực thi nghiêm ngặt.

Cộng đồng kỹ thuật (Ví dụ, các dự án như kho lưu trữ tăng cường bảo mật WDAC) đã nghiên cứu kỹ lưỡng tài liệu chính thức và công bố các tập lệnh, mẫu và các phương pháp hay nhất bổ sung cho những gì Microsoft cung cấp sẵn. Kinh nghiệm thực tế này củng cố ý tưởng rằng WDAC là một thành phần quan trọng để tăng cường bảo mật Windows trong môi trường Zero Trust, miễn là nó được kết hợp với các phương pháp quản lý tốt và triển khai theo từng giai đoạn, có kiểm soát.

Zero Trust, Intune và Defender: Cách chúng kết hợp với nhau trong WDAC

Sự hòa hợp là người điều phối tự nhiên. Đối với mô hình Zero Trust tập trung vào các thiết bị của Microsoft: nó cho phép bạn đăng ký các thiết bị của công ty và thiết bị cá nhân (BYOD), áp dụng các chính sách tuân thủ (BitLocker, phần mềm chống virus, phiên bản hệ điều hành tối thiểu, cài đặt bảo mật), triển khai WDAC và ASR, và kiểm soát ai có quyền truy cập vào những gì dựa trên trạng thái của thiết bị.

Truy cập có điều kiện trong ID đăng nhập Microsoft Nó sử dụng các tín hiệu từ Intune và Defender for Endpoint (ví dụ: thiết bị có tuân thủ quy định hay không, rủi ro phiên kết nối có cao hay không, kết nối từ vị trí bất thường hay không) để quyết định cho phép, chặn hoặc đặt điều kiện (ví dụ: yêu cầu xác thực đa yếu tố) truy cập vào các tài nguyên như... SharePointOneDrive, Teams, hoặc các ứng dụng SaaS của bên thứ ba.

Defender for Endpoint làm tăng thêm một lớp rủi ro. Với thang điểm rủi ro máy (thấp, trung bình, cao), nếu phát hiện phần mềm độc hại hoặc hoạt động đáng ngờ, hệ thống có thể đánh dấu thiết bị là không tuân thủ quy định, cắt đứt quyền truy cập vào tài nguyên cho đến khi vấn đề được giải quyết. Khả năng phân tích hành vi, quản lý lỗ hổng, giảm thiểu bề mặt tấn công, bảo vệ thế hệ tiếp theo, EDR và ​​khả năng săn lùng nâng cao hoàn thiện bức tranh tổng thể.

Trong các kịch bản di động và BYODChính sách bảo vệ ứng dụng (MAM) của Intune cho phép bạn bảo vệ dữ liệu khỏi... Microsoft 365 Ngay cả trên các thiết bị không được quản lý: bạn có thể ngăn chặn việc sao chép/dán vào các ứng dụng trái phép, buộc mã hóa dữ liệu khi lưu trữ trong ứng dụng hoặc chặn việc lưu vào... lưu trữ Không thuộc doanh nghiệp. Để truy cập các ứng dụng cục bộ, bạn có thể sử dụng Microsoft Tunnel, cung cấp một số tính năng. VPN phân đoạn vi mô được điều khiển bởi Truy cập có điều kiện và hỗ trợ các giao thức hiện đại như... SMB trên QUIC.

Giảm thiểu bề mặt tấn công (ASR) Có thể cấu hình từ Intune, thêm các quy tắc như... Chặn macro độc hại trong OfficeCác hạn chế về việc thực thi tập lệnh hoặc giới hạn về việc sử dụng thiết bị USB, bổ sung hoàn hảo cho WDAC: trong khi WDAC kiểm soát các tệp nhị phân nào có thể được thực thi, ASR giới hạn cách các tệp nhị phân đó hoạt động.

Các phương pháp tốt nhất và thách thức khi triển khai mô hình Zero Trust cục bộ với WDAC

Áp dụng mô hình Zero Trust với WDAC Đây không chỉ là vấn đề kỹ thuật; nó còn liên quan đến những thay đổi về văn hóa, quy trình và quản trị. Nên bắt đầu bằng việc đánh giá cơ sở hạ tầng ban đầu, lập danh mục thiết bị và ứng dụng, xác định các lỗ hổng và xem xét lại khả năng giám sát và phản hồi hiện tại.

Về WDACCách tiếp cận hợp lý là bắt đầu với các chính sách ở chế độ kiểm toán, thu thập sự kiện, điều chỉnh quy tắc và dần chuyển sang chế độ ứng dụng trong các nhóm thí điểm. Điều quan trọng là phải làm việc với các nhóm tham chiếu được xác định rõ ràng, phân tách các chính sách theo loại thiết bị (người dùng thông thường, quản trị viên, máy chủ quan trọng, ki-ốt) và duy trì một hệ thống quản lý thay đổi được kiểm soát tốt để tránh thời gian ngừng hoạt động sản xuất.

Độ phức tạp và chi phí Đây là những trở ngại thường gặp: Mô hình Zero Trust yêu cầu phối hợp nhiều công cụ (Intune, Entra ID, Defender for Endpoint, Defender XDR, Sentinel, Azure Arc, Defender for Cloud, Defender for IoT, v.v.), và không phải tất cả các tổ chức đều có kỹ năng nội bộ cần thiết. Đào tạo, triển khai theo từng giai đoạn, sử dụng tự động hóa (Ansible, tập lệnh, API) và hỗ trợ từ các đối tác chuyên biệt có thể giúp vượt qua những thách thức này.

Đề kháng với sự thay đổi Sự phản kháng từ người dùng và một số nhóm kỹ thuật cũng khá phổ biến: các chính sách nghiêm ngặt hơn, xác thực đa yếu tố bắt buộc, chặn các ứng dụng truyền thống hoặc hạn chế di chuyển ngang có thể tạo ra ma sát. Kinh nghiệm cho thấy rằng giao tiếp tốt, đào tạo liên tục, các chương trình thí điểm được thiết kế tốt và giải thích rõ ràng về lợi ích (ít sự cố hơn, tác động của ransomware ít hơn, tuân thủ quy định tốt hơn) sẽ làm giảm đáng kể sự phản kháng này.

Nếu WDAC được kết hợp Với các biện pháp vá lỗi tốt, quản lý lỗ hổng bảo mật, phân đoạn mạng, giám sát liên tục, mã hóa dữ liệu khi lưu trữ và truyền tải, cùng với văn hóa bảo mật đa chức năng, tổ chức đang tiến gần đến mô hình Zero Trust thực sự, trong đó mọi thiết bị, ứng dụng và quyền truy cập đều được coi là có khả năng đáng ngờ cho đến khi được chứng minh ngược lại, nhưng không gây ảnh hưởng quá mức đến năng suất hoạt động hàng ngày.

ứng dụng chưa được Microsoft xác minh
Bài viết liên quan:
Cách khắc phục lỗi ứng dụng chưa được xác minh trong Windows 11