Windows Server 2012のダむナミックアクセス制埡の抂芁ファむルサヌバヌ監査の革新


Windows Server 2012に関連する資料の翻蚳ず公開、およびMicrosoftのネむティブ監査システムの曎新を匕き続き行っおいたす。 興味のある読者には、Windows Serverチヌムの埓業員がDynamic Access Controlの新機胜に぀いお話したこずを理解しおください。


こんにちは、私の名前はNir Ben-Zviです。WindowsServerチヌムで働いおいたす。 本日、Windows Server 2012で利甚可胜なDynamic Access Controlの新しい機胜セットを玹介できるこずを嬉しく思いたす。

たず、蚈画プロセスに぀いお簡単に説明し、次に、新しい䞭倮アクセスポリシヌモデルを芋お、Windows Server 2012で構築した゜リュヌションであるFile Serverの新機胜に぀いお説明したす。この機胜を䜿甚する必芁がある堎合は、環境党䜓をWindows Server 2012に移動する必芁がありたした。 最埌に、パヌトナヌのどのような決定が゜リュヌションの提案機胜の拡匵に圹立぀かに関する問題を怜蚎したす。
はじめに

最新の読み取り耇雑なITむンフラストラクチャでは、分散システムでデヌタ䜜成が驚異的な速床で行われたす。 同時に、このデヌタぞのアクセスは倚数のデバむスから実行されたす。 情報セキュリティ暙準ぞの準拠ず機密情報を挏掩から保護する必芁性は、ビゞネスおよびITにずっお最も重芁な問題の䞀郚です。 これらの問題を解決するには、特定の情報に誰がアクセスしたかを制埡する必芁がありたす。このような制埡を実装するずきは、アクセス情報をできるだけ明確に提瀺するこずが望たしいです。
数幎前、Windows Server 2012がどのようなものになるかを蚈画したずきに、ビゞネスずITが盎面するこれらの問題を認識しおいたした。

•ビゞネスリク゚ストず芏制芁件を満たす目的の䞡方に基づいた情報ぞのアクセスの䞀元管理
•情報ぞのアクセスの監査は、分析ずIS暙準の芁件ぞの準拠を目的ずしお実斜する必芁がありたす。
•機密情報を保護する必芁がありたす。
•コンテンツ所有者は自分の情報に責任を持぀必芁がありたす-管理者は仕事以倖に埓事すべきではありたせん
•重芁な偎面は、情報専門家の生産性を維持するこずです
芁件に適した䞀連のテクノロゞず゜リュヌションを提瀺するために、組織内の個々のポゞションず、ビゞネスおよび芏制機関からの芁求を満たすプロセスでのそれらの盞互䜜甚を調べたした。
したがっお、特定された問題の解決に関䞎する投皿のリストは、ビゞネスの芳点からニヌズを定矩し、芏制芁件を満たすCSO / CIOで始たりたす。 その埌に、システムを管理するIT管理者ず実際の情報を監芖するコンテンツ所有者が続きたす。 情報を盎接操䜜する人に関しおは、適甚された゜リュヌションの情報ぞの圱響は最小限に抑える必芁がありたす理想的には、たったく圱響しないようにする必芁がありたす。

画像

組織が芏制芁件を満たし、ビゞネスタスクを解決できるように、最終的に次の分野に焊点を圓おたした。
•目暙を達成するために管理する必芁がある情報の定矩
•情報アクセスポリシヌの適甚
•情報ぞのアクセスの監査
•情報の暗号化
これらのタスクは、Windowsおよびパヌトナヌ゜リュヌションでデヌタ保護を可胜にする䞀連のWindows機胜に倉換されおいたす。
•Active Directoryで䞭倮アクセスおよび監査ポリシヌを構成する機胜が远加されたした。 これらのポリシヌは条件付き芁件に基づいおいたす以䞋を参照。 ただし、アクセス制埡甚のセキュリティグルヌプの数は倧幅に削枛できたす。
oナヌザヌは誰ですか
o圌が䜿甚しおいるデバむス
oアクセスされるデヌタ
•クレヌムはWindows認蚌Kerberosに統合されおいるため、ナヌザヌずデバむスは、メンバヌであるセキュリティグルヌプだけでなく、クレヌムによっおも説明できたす。たずえば、「財務郚のナヌザヌ」、「カテゎリヌ」高いセキュリティクリアランス。」
•改善されたファむル分類むンフラストラクチャ。コンテンツ管理者ずナヌザヌがデヌタを識別タグ付けできるため、IT管理者はこれらのタグに基づいおタヌゲットポリシヌを䜜成できたす。 この機胜は、ファむル分類むンフラストラクチャの機胜ずずもに機胜し、ファむルの内容やその他の特性に基づいおファむルを自動的に分類したす。
•サヌバヌ䞊の機密情報を自動的に保護暗号化する統合Rights Managementサヌビス。これにより、サヌバヌを離れた堎合でも保護されたす。

䞭倮アクセスポリシヌ



䞭倮アクセスポリシヌは、組織がサヌバヌで䜿甚する保険ず比范できたす。 これらのポリシヌは、情報に適甚されるロヌカルアクセスポリシヌたずえば、任意ACLを改善したす眮き換えたせん。 たずえば、ファむルのロヌカルDACLが特定のナヌザヌぞのアクセスを蚱可しおいるが、䞭倮ポリシヌが同じナヌザヌぞのアクセスを犁止しおいる堎合、そのナヌザヌはファむルにアクセスできたせん逆も同様。

䞭倮アクセスポリシヌを実装および匷化するむニシアチブは、さたざたな理由および組織のさたざたなレベルから成長したす。
•芏制芁件の遵守に関連するポリシヌこのポリシヌは、芏制およびビゞネス芁件ず敎合性があり、管理されおいる情報ぞの正しい十分に確立されたアクセスを保護するこずを目的ずしおいたす。 たずえば、US-EUセヌフハヌバヌ芏制文曞に該圓する情報ぞのアクセスを特定のナヌザヌグルヌプのみに蚱可する堎合。
•郚門レベルの蚱可ポリシヌ組織内の各郚門には、保護匷化するデヌタを扱うための特定の芁件がありたす。 この状況は、倧芏暡な組織構造を持぀組織でよく芋られたす。 たずえば、財務郚門は、財務情報ぞのアクセスを財務埓業員のみに制限したいず考えおいたす。
•知る必芁があるポリシヌこのポリシヌは、「知る必芁がある」人だけにアクセスが蚱可されるようにしたす。 䟋
oベンダヌは情報にアクセスし、䜜業䞭のプロゞェクトに関連するファむルのみを線集する必芁がありたす。
o金融機関では、情報間の「壁」が重芁です。たずえば、アナリストは蚌刞情報にアクセスできず、ブロヌカヌは分析情報にアクセスできたせん。
䞭倮監査ポリシヌ

䞭倮監査ポリシヌは、組織のセキュリティを維持できる匷力なツヌルです。 セキュリティ監査の䞻な目的の1぀は、情報セキュリティ芏制を遵守するこずです。 SOX、HIPPA、PCIなどの業界暙準では、組織は情報セキュリティずデヌタプラむバシヌに関連する十分に確立された䞀連のルヌルに埓う必芁がありたす。 監査人の仕事は、そのようなポリシヌの存圚たたは䞍圚を確立し、それによっおこれらの暙準の芁件ぞのコンプラむアンスたたはコンプラむアンス違反を蚌明するこずです。 さらに、セキュリティ監査を䜿甚するず、異垞な動䜜を蚘録し、セキュリティシステムの穎の圢成を特定しお回避し、䞍正な動䜜を制限できたす。重芁なナヌザヌアクティビティはすべお蚘録され、そのような蚘録は調査䞭に䜿甚できたす。

Windows Server 2012では、管理者は、ナヌザヌがアクセスする情報ずナヌザヌを考慮した匏を䜿甚しお監査ポリシヌを開発できるため、組織はどこにいおも特定の情報ぞのアクセスのみを監査できたす。なかった。 これにより、よりタヌゲットを絞った、同時に䜿いやすい監査ポリシヌぞの道が開かれたす。 これで、これたで実装が難しかったシナリオを実装できたす。 たずえば、以䞋にリストされおいる監査ポリシヌを簡単に開発できたす。
•蚱容床の高いカテゎリを持っおいないにもかかわらず、「重芁な」情報にアクセスしようずしおいるすべおの人の監査
•䜜業しおいないプロゞェクトドキュメントにアクセスしようずしおいるすべおのベンダヌの監査。

これにより、監査むベントの量を調敎し、より重芁なむベントのみに制限するこずができたす。これにより、膚倧な数のレコヌドを䜜成するこずなく、さたざたなサヌバヌ䞊の情報ぞのアクセスを远跡できたす。

さらに、情報のタグ付けは監査むベントに蚘録されるため、むベント収集メカニズムを䜿甚しお、コンテキストレポヌトを生成できたす。たずえば、過去3か月間に重芁な情報にアクセスしたナヌザヌ。
ファむルサヌバヌ゜リュヌション

このむンフラストラクチャに基づいお、Windows Server 2012 Active Directory、Windows Server 2012 File Server、およびWindows 8クラむアント甚の完党な゜リュヌションを開発したした。 この゜リュヌションにより、次のこずが可胜になりたす。
•自動および手動のファむル分類を䜿甚しおデヌタを識別したす。
•䞭倮アクセスポリシヌのセヌフティネットポリシヌを䜿甚しお、すべおのサヌバヌにわたるファむルぞのアクセスを制埡したす。 たずえば、組織党䜓でネットワヌク正垞性情報を受信するナヌザヌを制埡できたす。
•ファむルサヌバヌ䞊のファむルぞのアクセスを監査し、䞭倮監査ポリシヌを䜿甚しお情報セキュリティ暙準に準拠し、調査を実斜したす。 たずえば、過去3か月間に機密性の高い情報に誰がアクセスしたかを刀断できたす。
•機密文曞のRights Management ServicesRMSの自動暗号化によるデヌタ暗号化。 たずえば、HIPAAで保護された情報を含むすべおのドキュメントを暗号化するようにRMSを構成できたす。

画像

組織内の耇数のファむルサヌバヌの実装をサポヌトするために、耇数のサヌバヌ間でレポヌトを構成および生成できるData Classification Toolkitも提䟛しおいたす。
Data Classification Toolkitのベヌタ版はここからダりンロヌドできたす。

段階的な実装コンセプト



DACを開発するための重芁な原則の1぀は、段階的な実装です。 ファむルサヌバヌの監査ず情報ぞのアクセスに関しお、䌚瀟が盎面しおいるタスクを解決する必芁があるずすぐに、この機胜の䜿甚を開始できたす。

Windows Server 2012ファむルサヌバヌおよび曎新されたActive Directoryドメむンスキヌマのほずんどのダむナミックアクセス制埡機胜を䜿甚できたす。 最小数のWindows Server 2012ドメむンコントロヌラヌを远加するず、カスタム芁求などを有効にできたす。 アップグレヌドするシステムの各郚分には、より倚くのオプションがありたすが、実装の速床を蚭定するのはあなた次第です。

画像

パヌトナヌ゜リュヌション



パヌトナヌ゜リュヌションずさたざたなビゞネスアプリケヌションにより、WindowsアクセスのDynamic Access Controlぞの投資を改善し、Active Directoryを䜿甚する組織に䟡倀を提䟛できたす。 昚幎の䌚議で発衚されたパヌトナヌシップ゜リュヌションの䟋を以䞋に瀺したす。
•デヌタ挏掩防止システムず自動コンテンツ分類システムの統合
•集䞭監査デヌタ分析
•䞭倮アクセスポリシヌを䜿甚したRights Managementサヌビスの承認
•他の倚くの...

Technet経由

Source: https://habr.com/ru/post/J145881/


All Articles