WiLL75G/soc-23-zero-trust-architecture-soc-framework
GitHub: WiLL75G/soc-23-zero-trust-architecture-soc-framework
围绕零信任三大支柱和五大安全领域,提供将架构控制措施转化为SOC检测规则并映射MITRE ATT&CK的设计框架。
Stars: 3 | Forks: 0
# 零信任架构与 SOC 策略框架
设计架构,而非被动响应。三大零信任支柱贯穿五个领域,并转化为 SOC 实际可运行的检测规则。
## 概览
| 字段 | 详情 |
| --- | --- |
| 工作类型 | 安全架构设计与策略制定 |
| 框架 | 零信任,始终验证,最小权限,假设失陷 |
| 领域 | 身份、设备、网络、应用、数据 |
| 交付物 | 5 项策略、各领域的检测规则、ATT&CK 映射、5 区域微隔离模型 |
| 组织 | Nexus Corp,虚构 |
## 这是什么
零信任不是一款产品,也不是一次采购。它是一项决定,即停止将“处于网络内部”作为信任任何事物的依据。
旧模型信任位置。只要越过防火墙,你就是受信任的,这意味着一个被盗用的凭证就能让攻击者获取整个资产的访问权限。零信任用以下理念取代了这一点:任何请求都不被信任,无论其来自何处,且每一次访问都根据其自身价值进行验证。
对于 SOC 而言,这在某个具体方面改变了工作方式:验证会产生遥测数据。每一次访问决策都会成为一个日志事件,而每一个日志事件都是在隐式信任下不存在的检测机会。
明确范围:这是一项针对虚构组织在纸面上进行的设计和策略演练。它不是已部署的架构。它所展示的是对模型足够深入的理解,从而能够将其转化为规则。
## 三大支柱
始终验证。在每个请求上进行身份验证和授权,利用身份、设备健康状况、位置和行为。而不是仅在入口处验证一次。
最小权限。恰到好处的访问、刚好及时的访问,并且会过期。
假设失陷。在设计中假设攻击者已经在内部,因为他们最终一定会进去。这是 SOC 赖以生存的支柱。只有当你已经接受了防护在某个环节已经失败的现实时,威胁狩猎和行为分析才具有意义。
SOC 对零信任的解读:前两大支柱是工程团队的工作。第三个支柱则是你们的职责。
## 身份
控制措施:
所有账户(包括服务账户)强制执行 MFA。
特权账户使用硬件密钥。
基于风险的动态访问控制,自动拦截异常登录。
所有身份验证事件发送至 SIEM。
检测规则:
来自新国家/地区的登录,或不可能的旅行。
MFA 绕过尝试。
服务账户在维护窗口期之外的登录。
MFA 失败次数超过阈值。
服务账户规则是这四项中最有力的。人类在异常时间登录总是有合理解释的。但服务账户就是一个时间表,一个偏离既定计划的时间表不会是因为疲劳或出差,它正在被某人利用。
身份是边界所在之处。现在,每一次身份验证事件都是一个安全事件,这不仅意味着大得多的日志量,也提供了更好的检测面。
## 设备
控制措施:
接入网络前必须注册 MDM。
每个 endpoint 必须强制安装 EDR agent。
每次登录时都要验证设备健康状况,而不仅仅是在注册时。
在访问层拦截不合规的设备。
检测规则:
未受管设备尝试访问。
EDR agent 被禁用或卸载。
设备从不常见的位置访问资源。
EDR 被禁用规则是唯一关键的一条。这是列表中唯一没有任何良性版本的告警。没有人会意外禁用自己的 EDR,而这样做的攻击者等于告诉你他们在那里,以及他们接下来打算做什么。
在每次登录时检查健康状况而不是仅在注册时检查,这正是零信任的体现。一台在三月份合规的设备,并不能作为其在七月份依然合规的任何证据。
## 网络
五个区域取代了扁平网络。区域之间没有隐式信任,所有跨区域流量都受到管控。
区域 1,公共 DMZ。
区域 2,企业网络。
区域 3,特权访问,需要跳板机加上 MFA 和硬件令牌。
区域 4,数据。
区域 5,SOC,与所有区域隔离。
微隔离是应对勒索软件的有效控制手段。勒索软件的危害不在于加密,而在于蔓延。隔离不能阻止第一台主机被加密,但它能阻止其余的四百台。
将 SOC 区域隔离是在面试中值得捍卫的细节。身处企业网络中的攻击者如果能够触达 SIEM,就可以删除他们自己的作案证据,禁用正在监视他们的规则,并从内部关闭调查。监控基础设施必须位于失陷无法触及的地方。
跨区域流量告警在设计上具有高保真度。合法的跨区域流量应该是罕见且有记录的,这意味着任何无记录的流量都值得一看。这与大多数 SIEM 规则截然相反,这也是为什么隔离不仅能加强遏制,还能改善检测的原因。
## 数据
四级分类:公开、内部、机密、绝密。
对机密和绝密数据启用 DLP。批量导出告警。对绝密数据实施 IRM。
检测规则:
未受管设备访问机密数据。
绝密数据下载量超过阈值。
DLP 策略违规。
涉密数据发送至外部地址。
数据分类是基础,却也是各组织常常忽略的一步。你无法为“敏感数据”编写 DLP 规则,因为 DLP 并不知道那意味着什么。下游的每一项数据控制都依赖于标签的预先存在,而打标签是一项无人愿意资助的枯燥工作。
## 特权访问
分层模型,从 Tier 0 到 Tier 3,具备 JIT 提权与自动过期机制。
常驻特权是症结所在。一个始终拥有管理员权限的管理员账户,对于窃取它的攻击者来说永远是可用的。JIT 访问意味着特权仅在需要的时间窗口内存在,随后便消失,这将攻击面从永久性缩减为偶然性。
过期机制是必须实现自动化的部分。如果撤销访问权限需要依靠某人的记忆,那这种权限就会持续存在。
## MITRE ATT&CK 覆盖范围
| 技术 | ID | ZTA 控制措施 |
| --- | --- | --- |
| 有效账户 | T1078 | MFA 与动态访问控制 |
| 暴力破解 | T1110 | 基于风险的锁定 |
| 远程服务 | T1021 | ZTNA 替代 VPN |
| 滥用提权控制机制 | T1548 | 带审批的 JIT 访问 |
| 网络服务发现 | T1046 | 隔离阻止扫描探测 |
| 横向工具转移 | T1570 | 跨区域流量策略 |
| 云存储数据 | T1530 | 数据分类与 DLP |
| 通过 Web 服务外传 | T1567 | DLP 与出站监控 |
| 为制造影响而加密数据 | T1486 | 隔离限制爆炸半径 |
| 削弱防御 | T1562 | EDR 合规性监控 |
映射说明:这些是架构设计旨在对抗的技术,实现了控制措施到技术的映射。这里未涉及任何实际观察到的行为。这是一份设计文档。
## 发现
边界安全失败在一个假设上:即在内部就意味着受信任。一个凭证就能将其击溃。
零信任消除了隐式信任,其副作用是每一次访问决策都会成为 SOC 可用于检测的日志事件。
身份是主要的控制面。MFA 和动态访问控制发挥的作用比此列表中的任何其他组合都要大。
微隔离是抵御横向移动和勒索软件蔓延的最强有力的可用控制手段。
数据分类是所有数据控制措施的前提,也是最容易被打折扣的一步。
假设失陷正是将主动威胁狩猎变为一项常规策略,而非一项临时倡议的原因。
## 坦诚说明
这是纸面上的架构。全部均未实际部署。
所提到的工具,如 Azure AD、CrowdStrike、Zscaler、Purview、Splunk,是作为每项控制所需的对应产品类别来进行引用的。我有使用 Splunk 的实操经验。我并未部署过其他工具,且本设计也并不依赖于是否曾部署过它们,但如果有人问起,厘清这一区别至关重要。
这所展示的能力是能够在架构层面推演控制措施,并将其转化为检测逻辑,这与单纯运营维护这些系统是截然不同的技能。
## 展示了什么
将零信任理解为一种信任模型,而非一个产品类别。
将每个支柱转化为 SOC 实际可运行的检测规则。
进行隔离设计,确保监控基础设施免受其所监控资产环境的影响。
了解每个领域中哪项控制措施权重最大,以及为什么。
将架构控制措施映射到 ATT&CK 技术,即控制对技术的映射,而不是告警对技术的映射。
认识到零信任会产生遥测数据,而这些遥测数据正是 SOC 投入的回报。
## 仓库结构
```
zero-trust-architecture-soc-framework/
├── README.md
├── docs/
│ └── zero_trust_principles.md
└── policies/
└── zero_trust_soc_policy.md
```
[](https://linkedin.com/in/WilliamInCyber)
[](https://x.com/WilliamInCyber)
标签:子域枚举, 安全策略, 安全运营中心(SOC), 提示词设计, 检测规则, 网络分段, 网络资产发现, 身份与访问控制, 零信任架构