WiLL75G/soc-23-zero-trust-architecture-soc-framework

GitHub: WiLL75G/soc-23-zero-trust-architecture-soc-framework

围绕零信任三大支柱和五大安全领域,提供将架构控制措施转化为SOC检测规则并映射MITRE ATT&CK的设计框架。

Stars: 3 | Forks: 0

# 零信任架构与 SOC 策略框架 设计架构,而非被动响应。三大零信任支柱贯穿五个领域,并转化为 SOC 实际可运行的检测规则。 ## 概览 | 字段 | 详情 | | --- | --- | | 工作类型 | 安全架构设计与策略制定 | | 框架 | 零信任,始终验证,最小权限,假设失陷 | | 领域 | 身份、设备、网络、应用、数据 | | 交付物 | 5 项策略、各领域的检测规则、ATT&CK 映射、5 区域微隔离模型 | | 组织 | Nexus Corp,虚构 | ## 这是什么 零信任不是一款产品,也不是一次采购。它是一项决定,即停止将“处于网络内部”作为信任任何事物的依据。 旧模型信任位置。只要越过防火墙,你就是受信任的,这意味着一个被盗用的凭证就能让攻击者获取整个资产的访问权限。零信任用以下理念取代了这一点:任何请求都不被信任,无论其来自何处,且每一次访问都根据其自身价值进行验证。 对于 SOC 而言,这在某个具体方面改变了工作方式:验证会产生遥测数据。每一次访问决策都会成为一个日志事件,而每一个日志事件都是在隐式信任下不存在的检测机会。 明确范围:这是一项针对虚构组织在纸面上进行的设计和策略演练。它不是已部署的架构。它所展示的是对模型足够深入的理解,从而能够将其转化为规则。 ## 三大支柱 始终验证。在每个请求上进行身份验证和授权,利用身份、设备健康状况、位置和行为。而不是仅在入口处验证一次。 最小权限。恰到好处的访问、刚好及时的访问,并且会过期。 假设失陷。在设计中假设攻击者已经在内部,因为他们最终一定会进去。这是 SOC 赖以生存的支柱。只有当你已经接受了防护在某个环节已经失败的现实时,威胁狩猎和行为分析才具有意义。 SOC 对零信任的解读:前两大支柱是工程团队的工作。第三个支柱则是你们的职责。 ## 身份 控制措施: 所有账户(包括服务账户)强制执行 MFA。 特权账户使用硬件密钥。 基于风险的动态访问控制,自动拦截异常登录。 所有身份验证事件发送至 SIEM。 检测规则: 来自新国家/地区的登录,或不可能的旅行。 MFA 绕过尝试。 服务账户在维护窗口期之外的登录。 MFA 失败次数超过阈值。 服务账户规则是这四项中最有力的。人类在异常时间登录总是有合理解释的。但服务账户就是一个时间表,一个偏离既定计划的时间表不会是因为疲劳或出差,它正在被某人利用。 身份是边界所在之处。现在,每一次身份验证事件都是一个安全事件,这不仅意味着大得多的日志量,也提供了更好的检测面。 ## 设备 控制措施: 接入网络前必须注册 MDM。 每个 endpoint 必须强制安装 EDR agent。 每次登录时都要验证设备健康状况,而不仅仅是在注册时。 在访问层拦截不合规的设备。 检测规则: 未受管设备尝试访问。 EDR agent 被禁用或卸载。 设备从不常见的位置访问资源。 EDR 被禁用规则是唯一关键的一条。这是列表中唯一没有任何良性版本的告警。没有人会意外禁用自己的 EDR,而这样做的攻击者等于告诉你他们在那里,以及他们接下来打算做什么。 在每次登录时检查健康状况而不是仅在注册时检查,这正是零信任的体现。一台在三月份合规的设备,并不能作为其在七月份依然合规的任何证据。 ## 网络 五个区域取代了扁平网络。区域之间没有隐式信任,所有跨区域流量都受到管控。 区域 1,公共 DMZ。 区域 2,企业网络。 区域 3,特权访问,需要跳板机加上 MFA 和硬件令牌。 区域 4,数据。 区域 5,SOC,与所有区域隔离。 微隔离是应对勒索软件的有效控制手段。勒索软件的危害不在于加密,而在于蔓延。隔离不能阻止第一台主机被加密,但它能阻止其余的四百台。 将 SOC 区域隔离是在面试中值得捍卫的细节。身处企业网络中的攻击者如果能够触达 SIEM,就可以删除他们自己的作案证据,禁用正在监视他们的规则,并从内部关闭调查。监控基础设施必须位于失陷无法触及的地方。 跨区域流量告警在设计上具有高保真度。合法的跨区域流量应该是罕见且有记录的,这意味着任何无记录的流量都值得一看。这与大多数 SIEM 规则截然相反,这也是为什么隔离不仅能加强遏制,还能改善检测的原因。 ## 数据 四级分类:公开、内部、机密、绝密。 对机密和绝密数据启用 DLP。批量导出告警。对绝密数据实施 IRM。 检测规则: 未受管设备访问机密数据。 绝密数据下载量超过阈值。 DLP 策略违规。 涉密数据发送至外部地址。 数据分类是基础,却也是各组织常常忽略的一步。你无法为“敏感数据”编写 DLP 规则,因为 DLP 并不知道那意味着什么。下游的每一项数据控制都依赖于标签的预先存在,而打标签是一项无人愿意资助的枯燥工作。 ## 特权访问 分层模型,从 Tier 0 到 Tier 3,具备 JIT 提权与自动过期机制。 常驻特权是症结所在。一个始终拥有管理员权限的管理员账户,对于窃取它的攻击者来说永远是可用的。JIT 访问意味着特权仅在需要的时间窗口内存在,随后便消失,这将攻击面从永久性缩减为偶然性。 过期机制是必须实现自动化的部分。如果撤销访问权限需要依靠某人的记忆,那这种权限就会持续存在。 ## MITRE ATT&CK 覆盖范围 | 技术 | ID | ZTA 控制措施 | | --- | --- | --- | | 有效账户 | T1078 | MFA 与动态访问控制 | | 暴力破解 | T1110 | 基于风险的锁定 | | 远程服务 | T1021 | ZTNA 替代 VPN | | 滥用提权控制机制 | T1548 | 带审批的 JIT 访问 | | 网络服务发现 | T1046 | 隔离阻止扫描探测 | | 横向工具转移 | T1570 | 跨区域流量策略 | | 云存储数据 | T1530 | 数据分类与 DLP | | 通过 Web 服务外传 | T1567 | DLP 与出站监控 | | 为制造影响而加密数据 | T1486 | 隔离限制爆炸半径 | | 削弱防御 | T1562 | EDR 合规性监控 | 映射说明:这些是架构设计旨在对抗的技术,实现了控制措施到技术的映射。这里未涉及任何实际观察到的行为。这是一份设计文档。 ## 发现 边界安全失败在一个假设上:即在内部就意味着受信任。一个凭证就能将其击溃。 零信任消除了隐式信任,其副作用是每一次访问决策都会成为 SOC 可用于检测的日志事件。 身份是主要的控制面。MFA 和动态访问控制发挥的作用比此列表中的任何其他组合都要大。 微隔离是抵御横向移动和勒索软件蔓延的最强有力的可用控制手段。 数据分类是所有数据控制措施的前提,也是最容易被打折扣的一步。 假设失陷正是将主动威胁狩猎变为一项常规策略,而非一项临时倡议的原因。 ## 坦诚说明 这是纸面上的架构。全部均未实际部署。 所提到的工具,如 Azure AD、CrowdStrike、Zscaler、Purview、Splunk,是作为每项控制所需的对应产品类别来进行引用的。我有使用 Splunk 的实操经验。我并未部署过其他工具,且本设计也并不依赖于是否曾部署过它们,但如果有人问起,厘清这一区别至关重要。 这所展示的能力是能够在架构层面推演控制措施,并将其转化为检测逻辑,这与单纯运营维护这些系统是截然不同的技能。 ## 展示了什么 将零信任理解为一种信任模型,而非一个产品类别。 将每个支柱转化为 SOC 实际可运行的检测规则。 进行隔离设计,确保监控基础设施免受其所监控资产环境的影响。 了解每个领域中哪项控制措施权重最大,以及为什么。 将架构控制措施映射到 ATT&CK 技术,即控制对技术的映射,而不是告警对技术的映射。 认识到零信任会产生遥测数据,而这些遥测数据正是 SOC 投入的回报。 ## 仓库结构 ``` zero-trust-architecture-soc-framework/ ├── README.md ├── docs/ │ └── zero_trust_principles.md └── policies/ └── zero_trust_soc_policy.md ``` [![LinkedIn](https://img.shields.io/badge/LinkedIn-WilliamInCyber-blue?style=flat&logo=linkedin)](https://linkedin.com/in/WilliamInCyber) [![X](https://img.shields.io/badge/X-@WilliamInCyber-black?style=flat&logo=x)](https://x.com/WilliamInCyber)
标签:子域枚举, 安全策略, 安全运营中心(SOC), 提示词设计, 检测规则, 网络分段, 网络资产发现, 身份与访问控制, 零信任架构