ケーススタディ2 - Litware, inc.
概要
Litware, Inc.は、ニューヨークとサンフランシスコに本社を置く金融サービス会社です。Litwareは全米に30の支店とリモート勤務の従業員を抱えています。リモート勤務の従業員はVPNを使用して本社に接続しています。
Litwareは過去2年間、合併・買収を通じて著しい成長を遂げてきた。買収対象には、フランスに拠点を置く複数の企業が含まれている。
既存の環境
Litwareは、litware.comという名前のActive Directoryドメインサービス(AD DS)フォレストと同期するMicrosoft Entraテナントを使用しており、20個のAzureサブスクリプションにリンクされています。パススルー認証の実装にはMicrosoft Entra Connectが使用されています。パスワードハッシュ同期は無効になっており、パスワードライトバックは有効になっています。Litwareの全ユーザーはMicrosoft 365 E5ライセンスを保有しています。
この環境には、Litwareの子会社が所有する複数のAD DSフォレスト、Microsoft Entraテナント、および数百のAzureサブスクリプションも含まれています。
要件。計画されている変更
Litwareは以下の変更を実施する予定です。
- Microsoft Entraテナントごとに管理グループ階層を作成します。
- Litwareの既存のAzure環境をリファクタリングし、将来のすべてのAzureワークロードをデプロイするためのランディングゾーン戦略を設計する。
- 現在VPNを使用してアクセスしている内部アプリケーションへの安全なアクセスを提供するために、Microsoft Entraアプリケーションプロキシを実装します。
要件。ビジネス要件
Litwareは、以下のビジネス要件を特定しました。
・追加のオンプレミスインフラストラクチャを最小限に抑える。
・管理上の間接費に伴う運営コストを最小限に抑える。
要件。ハイブリッド要件
Litwareは、ハイブリッドクラウドに関する以下の要件を特定しました。
- Azure からオンプレミス リソースの管理を有効にします。これには以下が含まれます。
o 適用とコンプライアンス評価にはAzure Policyを使用します。
変更履歴と資産目録を提供する。
o パッチ管理を導入する。
ゲストアカウントの管理といった煩雑な作業なしに、テナントを横断した集中型のサブスクリプション管理を提供します。
要件。Microsoft Sentinelの要件
Litwareは、Microsoft Sentinelのセキュリティ情報およびイベント管理(SIEM)機能とセキュリティオーケストレーション自動応答(SOAR)機能を活用する計画だ。同社はMicrosoft Sentinelを利用して、セキュリティオペレーションセンター(SOC)を一元化したいと考えている。
要件。身元確認要件
Litwareは、以下の本人確認要件を定めています。
- AD DSユーザーアカウントを直接標的とするブルートフォース攻撃を検出します。
- LitwareのMicrosoft Entraテナントに、漏洩した認証情報の検出機能を実装する。
- Microsoft Entraユーザーアカウントを標的としたブルートフォース攻撃によって、AD DSユーザーアカウントがロックアウトされるのを防ぎます。
- LitwareのMicrosoft Entraテナントにおけるユーザーおよびグループの委任管理を実装する。これには以下のサポートが含まれる。
o グループ所有の資産、会員資格、およびライセンスの管理
o ユーザープロパティ、パスワード、ライセンスの管理
o 事業部門に基づいたユーザー管理の委任
要件。規制遵守要件
Litwareは、以下の規制遵守要件を特定しています。
- 米国およびフランスに拠点を置く各子会社が所有するログ、テレメトリ、およびデータを収集する際には、データ所在地の要件を遵守すること。
- 組み込みの Azure Policy 定義を活用して、管理対象環境全体における規制遵守状況を評価します。
最小権限の原則を適用する。
要件。Azure Landing Zone の要件
Litwareは、着陸ゾーンに関する以下の要件を特定しています。
- ランディングゾーンからインターネット宛てのすべてのトラフィックを、専用の Azure サブスクリプション内の Azure Firewall 経由でルーティングします。
着陸地点の範囲を限定した、安全なスコアを提供する。
各ランディングゾーン内の Azure 仮想マシンが、パブリックエンドポイントではなく、Microsoft バックボーンネットワークを介して同じゾーン内の Azure App Service Web アプリと通信するようにしてください。
- データ漏洩の可能性を最小限に抑える。
ネットワーク帯域幅を最大化する。
ランディングゾーンのアーキテクチャには、インターネットとハイブリッド接続のハブとして機能する専用サブスクリプションが含まれます。各ランディングゾーンは、以下の特徴を備えています。
専用のサブスクリプションで作成されます。
- litware.com の DNS 名前空間を使用します。
要件。アプリケーションセキュリティ要件
Litwareは、以下のアプリケーションセキュリティ要件を特定しています。
- Microsoft Entra Application Proxyを使用して、シングルサインオン(SSO)をサポートする内部アプリケーションを特定します。
Microsoft SharePoint OnlineおよびExchange Onlineデータへのアクセスをリアルタイムで監視および制御します。
ホットスポットに関する質問
LitwareのMicrosoft Entraテナント向けに、IDセキュリティソリューションを推奨する必要があります。
ソリューションは、本人確認要件および規制遵守要件を満たさなければならない。
何を推奨しますか?回答するには、回答欄で適切な選択肢を選んでください。
注:正解ごとに1ポイントが加算されます。
