説明/参照:
テストレット1
概要
Fabrikam、Inc.は、パートナー小売店を通じて製品を販売する製造会社です。 Fabrikamは持っています
ヨーロッパ全域のオフィスに5,000人の従業員がいます。
既存の環境
ネットワークインフラ
ネットワークにはfabrikam.comという名前のActive Directoryフォレストが含まれています。 Fabrikamには、Microsoft Azure Active Directory(Azure AD)のハイブリッド環境があります。
同社は特定のアプリケーション用にいくつかのオンプレミスサーバーを保守していますが、ほとんどのエンドユーザーアプリケーションはMicrosoft 365 E5サブスクリプションによって提供されています。
問題ステートメント
Fabrikamは以下の問題を指摘しています。
先週の金曜日以来、ITチームは "Unhealthy"を含む自動電子メールメッセージを受信しています。

件名の「Identity Synchronization Notification」を参照してください。
マルウェアを含む電子メールの添付ファイルを最近開いたユーザーが何人かありました。削除するプロセス

マルウェアは時間がかかりました。
必要条件
計画された変更
Fabrikamは以下の変更を実装する予定です。
Fabrikamは、Active Directoryへの疑わしいサインインを監視および調査する計画です。

Fabrikamは、パートナーにMicrosoft 365に保存されている一部のデータへのアクセスを提供する計画です。

アプリケーション管理
Fabrikamは、ワークロードアプリケーションを管理するための以下のアプリケーション要件を識別しています。
ユーザー管理者はさまざまな国から働きます

ユーザー管理者はAzure Active Directory管理センターを使用します

Admin1とAdmin2という2人の新しい管理者がMicrosoftの管理を担当します。

Exchange Onlineのみ
セキュリティ要件
Fabrikamは、以下のセキュリティ要件を確認しています。
ユーザー管理者によるAzure Active Directory管理センターへのアクセスは、毎回確認する必要があります。

七日間。管理者が3日以内にアクセス要求に応答しない場合は、アクセスを削除する必要があります。Microsoft 365ワークロードを管理するユーザーは、

一度に3時間まで。グローバル管理者はこの要件から除外する必要があります。ユーザーが会社のデータを表示するために外部ユーザーを招待することを禁止する必要があります。グローバル管理者のみ

User1というユーザーは招待状を送信できる必要があります
Azure Advanced Threat Protection(ATP)は、機密性の高いセキュリティグループの変更をキャプチャする必要があります。

Active DirectoryのDomain Adminsなどのグループ
ワークロード管理者は、ワークロード管理者からサインインするときに多要素認証(MFA)を使用する必要があります。

匿名またはなじみのない場所
管理者がAzureに認証されるときにユーザー管理者の場所を監査する必要があります。

広告
マルウェアを含む添付ファイルを含む電子メールメッセージは、マルウェアなしで配信する必要があります。

愛着
可能な限り最小限の特権の原則を使用する必要があります

テストレット2
概要
Litware、Inc.は、シカゴの本社に1,000人のユーザー、サンフランシスコの支社に100人のユーザーを抱える金融会社です。
既存の環境
内部ネットワークインフラ
ネットワークには単一のドメインフォレストが含まれています。フォレストの機能レベルはWindows Server 2016です。
Active Directoryで定義されているように、ユーザーはサインイン時間の制限を受けます。
ネットワークには、次の表に示すIPアドレス範囲があります。

オフィスは、Multiprotocol Label Switching(MPLS;マルチプロトコルラベルスイッチング)を使用して接続します。
ネットワークでは、次のオペレーティングシステムが使用されています。
Windows Server 2016

Windows 10エンタープライズ

Windows 8.1エンタープライズ

内部ネットワークには、次の表に示すシステムが含まれています。

Litwareはサードパーティの電子メールシステムを使用しています。
クラウドインフラ
Litwareは最近、すべてのユーザーに対してMicrosoft 365サブスクリプションライセンスを購入しました。
Microsoft Azure Active Directory(Azure AD)Connectがインストールされ、既定の認証設定が使用されます。ユーザーアカウントはまだAzure ADと同期されていません。
次の表に示すMicrosoft 365ユーザーとグループがあります。

計画された変更
Litwareは以下の変更を実装する予定です。
電子メールシステムをMicrosoft Exchange Onlineに移行します。

Azure AD特権ID管理を実装する

セキュリティ要件
Litwareは、以下のセキュリティ要件を特定しています。
すべてのAzure ADユーザーアカウントを含むGroup2という名前のグループを作成します。グループ2は

Windows Analyticsへの制限付きアクセスを提供する
Azure Information Protectionポリシーをパイロットに適用するために使用されるGroup3という名前のグループを作成します。

ユーザーGroup 3にはユーザーアカウントのみを含める必要があります
Azure Advanced Threat Protection(ATP)を使用して、フォレストを標的とするセキュリティ上の脅威を検出します。

Active DirectoryからロックアウトされたユーザーがAzure ADおよびActive Directoryにサインインできないようにする

User1のコンプライアンス管理者ロールの恒久的な適格割り当てを実装する

ドメインに参加しているサーバーにWindows DefenderとWindows Defender ATPを統合する

ゲストユーザーアカウントのAzureリソースへのアクセスを既定で禁止する

ドメインに参加しているすべてのコンピューターがAzure ADに登録されていることを確認する

多要素認証(MFA)の要件
Microsoft Office 365とAzureのセキュリティ機能は、パイロットのAzureユーザーアカウントを使用してテストされます。
MFAをテストするための以下の要件を確認します。
パイロットユーザーは、シカゴオフィスの内部ネットワークからサインインしていない限り、MFAを使用する必要があります。

シカゴオフィスの内部ネットワークでは、MFAを使用しないでください。
認証の試行が疑わしい場合は、ユーザーの場所に関係なくMFAを使用する必要があります。

正当な認証試行の中断は最小限に抑える必要があります

一般的な要件
Litwareは、Active Directoryフォレスト内の追加のサーバーとサービスの展開を最小限に抑えたいと考えています。