SlideShare une entreprise Scribd logo
1  sur  23
Office 365 turvalisus
Protseduurid ja kindlustunne
Turvalisuse tagamine andmekeskuses
Infoturbe tehnilised meetmed
Läbipaistvus ja ligipääsude auditeerimine
Toomas Mõttus
11.02.2014
Kliendi andmete turvalisus
ennekõike
Office 365 turvalisus, privaatsus ja vastavus
Need on teie andmed
Sinu oma, Sina kontrollid
Microsoft haldab teenust
Microsoft kannab kliendi ees vastutust
Teenuse halduse protseduurid on logitud ja nähtavad
Sisse projekteeritud
privaatsus
Alati vastab
nõuetele
Sisse projekteeritud
turvalisus
Microsoft is demonstrating our commitment to protect customer data from government
demands in court actions.
• U.S. Warrant Case. Microsoft is in litigation with the U.S. government to resist a criminal
search warrant seeking customer data stored outside the United States. The case is on
appeal. It raises important questions about the ability of the U.S. government to issue
search warrants for data outside the U.S., given that the government clearly cannot search
homes or business premises abroad.
• National Security Letters. Microsoft resisted a National Security Letter non-disclosure
order, which prohibited Microsoft from notifying the customer of a government demand to
disclose its data. The FBI withdrew the demand.
• Government Requests Transparency. Microsoft filed a lawsuit against the U.S. government
to permit greater disclosure about government demands for customer data. The U.S.
government settled, allowing Microsoft and others to share broader information with
customers.
Microsoft versus USA valitsus
SSAE/SOC
ISO27001
EUMC
FERPA
FISMA
HIPAA
HITECH
ITAR
HMG IL2
CJIS
Global
Global
Europe
U.S.
U.S.
U.S.
U.S.
U.S.
UK
U.S.
Finance
Global
Europe
Education
Government
Healthcare
Healthcare
Defense
Government
Law Enforcement
Sertifikaat /
standard
Vertikaal Regioon
ISO
SOC
HIPAA FedRAMP FERPA
HMG
IL2
EUMC
TC260
MLPS
Standardid ja sertifikaadid
Office 365 Trust Center
• Vastused turvalisuse
audiitorite küsimustele
• Pidevalt uuenev teave
www.trust.office365.com
Turvalisuse haldus Microsofti
andmekeskustes
Office 365 turvalisuse raamistik
24 Hour
Monitored
Physical
Hardware
Isolated
Customer Data
Secure
Network
Encrypted Data
Automated
operations
Microsoft
security best
practices
Built-inSecurity
Customer Controls
Independent Verification
Pidev monitooring ja mehitatud valve
Seismicbracing
24x7 onsite security
staff
Days of backup
power
Tens of thousands
of servers
Perimeter
security
Extensive
monitoring
Multi-factor
authentication
Fire
suppression
Enneta leket ja eelda leket
Eelda leket
Kübersõja õppused
Asukoha rünne
Keskne logimine ja
monitoorimine
Enneta leket
Ohu mudel
Koodi läbivaatus
Turvalisuse arendamise
elutsükkel
Turvatestid
Lekke eeldamine tuvastab ja tegeleb
oluliste puudujääkide kõrvaldamisega:
 Tuvasta rünne & sissetung
 Vasta ründele & sissetungile
 Taasta andmelekkest ja andmete muutmisest
Testi turvaintsidentidele reageerimise plaane,
et kiirendada ründe tuvastamist ja taastamist
Vähenda sisemist ründepinda
(et sissetungi korral vähendada ründaja
ligipääsu)
Regulaarne keskkonna hindamine ja puhta
keskkonna taastamine.
Taotlus
Luba
Vajaduspõhine
taotlus
Puuduvad pidevad õigused
Ajutine
ligipääs
• Haldajale eraldatakse vähimad vajalikud õigused
eeldusel, et:
• talle on tehtud taustakontroll
• ta on üheselt tuvastatud
• ta on läbinud regulaarse turvakoolituse
juht
Vajaduspõhine ligipääs
Keerulised ühekordsed
salasõnad
„Lock Box“ ligipääsuhaldus
Krüpteerimine
BYOK
• Thales HSMi võtme import Azure
HSMi
• Azure Rights Management
• Virtuaalmasinate krüpteerimine
• Andmebaaside krüpteerimine
• Andmebaasid
• Tabelid
• Veerud
• AES sümmeetriline ja
asümmeetriline krüpto
Phase 1
Corporate Network
Azure
IaaS VM
SQL Server
w/TDE
EKM HSMVPN
Phase 2
Azure HSM
S/MIME
Office 365 Message Encryption
Transport Layer Security
BitLocker AES Encryption
PGP tugi kolmanda osapoole
rakenduste kaudu
Kolmanda osapoole krüpto -
näit CypherCloud Gateway
Exchange server
Data disk
Exchange server
Data disk
S/MIME protected
Message
Delivery
User
Office 365
Message
Encryption
SMTP to
partners:
TLS protected
Krüpteerimise võimalused
Encrypted Shredded Storage
A B C D
Key Store A
B
C
D
Content DB
A
B
C
D
E
Kaitseandmekandjal
Kaitseandmekandjal
Kaitseandmekandjal
Kaitseandmeteliigutamisel Kaitseandmeteliigutamisel
Teavet saab kaitsta
RMSiga nii andme-
kandjal kui andmete
liigutamisel
Kaitseandmekandjal
Teabe kaitse RMS teenusega
Takistabtundlikedokumentide
tahtmatutjagamistkolmandate
osapooltega
Paljudereeglitejaokseiolevaja
programmeerida–piisab
dokumendimallimääratlemisest.
Filtreerib kirjujamanuseid,ette
näidatudmustrivõimallijärgi
Andmelekke vältimine ja mustrid
Ühendatud Active Directory, Azure Active Directory
and Active Directory Federation Services
• Federation: Secure SAML token based authentication
• Password Synchronization: Only a one way hash of the password will be
synchronized to WAAD such that the original password cannot be reconstructed
from it.
Täiendavad tuvastusmeetmed:
• Two-Factor Authentication – including phone-based 2FA
• Client-Based Access Control based on devices/locations
• Role-Based Access Control
Kasutajate ligipääs
Säilitamine Otsing
Secondary mailbox with
separate quota
Managed through EAC or
PowerShell
Available on-premises,
online, or through EOA
Automated and time-
based criteria
Set policies at item or
folder level
Expiration date shown
in email message
Capture deleted and
edited email messages
Time-Based In-Place Hold
Granular Query-Based In-
Place Hold
Optional notification
Web-based eDiscovery Center and
multi-mailbox search
Search primary, In-Place Archive,
and recoverable items
Delegate through roles-based
administration
De-duplication after discovery
Auditing to ensure controls
are met
In-Place Archive Governance Hold eDiscovery
Kirjade arhiveerimine ja säilitamine
Mail Protection Report
Tänan!
Primendi Praktiline Pilveseminar K 04.03.2015
Algus kell 12:00 Hotell Euroopa
Microsofti Pilveseminar K 11.03.2015

Contenu connexe

Plus de Primend

Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...Primend
 
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...Primend
 
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turulÄrikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turulPrimend
 
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?Primend
 
Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...Primend
 
Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas Primend
 
Ärikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemusedÄrikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemusedPrimend
 
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?Primend
 
Praktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendusedPraktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendusedPrimend
 
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas? Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas? Primend
 
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt Primend
 
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?Primend
 
Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016Primend
 
Morning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudisedMorning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudisedPrimend
 
Power BI -The Missing Piece
Power BI -The Missing PiecePower BI -The Missing Piece
Power BI -The Missing PiecePrimend
 
Primend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduksPrimend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduksPrimend
 
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...Primend
 
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...Primend
 
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitelPrimend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitelPrimend
 
Primend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskidPrimend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskidPrimend
 

Plus de Primend (20)

Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
 
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
 
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turulÄrikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turul
 
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
 
Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...
 
Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas
 
Ärikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemusedÄrikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemused
 
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
 
Praktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendusedPraktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendused
 
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas? Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
 
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
 
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
 
Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016
 
Morning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudisedMorning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudised
 
Power BI -The Missing Piece
Power BI -The Missing PiecePower BI -The Missing Piece
Power BI -The Missing Piece
 
Primend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduksPrimend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduks
 
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
 
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
 
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitelPrimend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
 
Primend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskidPrimend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskid
 

Primend Morning Coffe - Office 365 turvalisus

  • 1. Office 365 turvalisus Protseduurid ja kindlustunne Turvalisuse tagamine andmekeskuses Infoturbe tehnilised meetmed Läbipaistvus ja ligipääsude auditeerimine Toomas Mõttus 11.02.2014
  • 3. Office 365 turvalisus, privaatsus ja vastavus Need on teie andmed Sinu oma, Sina kontrollid Microsoft haldab teenust Microsoft kannab kliendi ees vastutust Teenuse halduse protseduurid on logitud ja nähtavad Sisse projekteeritud privaatsus Alati vastab nõuetele Sisse projekteeritud turvalisus
  • 4. Microsoft is demonstrating our commitment to protect customer data from government demands in court actions. • U.S. Warrant Case. Microsoft is in litigation with the U.S. government to resist a criminal search warrant seeking customer data stored outside the United States. The case is on appeal. It raises important questions about the ability of the U.S. government to issue search warrants for data outside the U.S., given that the government clearly cannot search homes or business premises abroad. • National Security Letters. Microsoft resisted a National Security Letter non-disclosure order, which prohibited Microsoft from notifying the customer of a government demand to disclose its data. The FBI withdrew the demand. • Government Requests Transparency. Microsoft filed a lawsuit against the U.S. government to permit greater disclosure about government demands for customer data. The U.S. government settled, allowing Microsoft and others to share broader information with customers. Microsoft versus USA valitsus
  • 6. Office 365 Trust Center • Vastused turvalisuse audiitorite küsimustele • Pidevalt uuenev teave www.trust.office365.com
  • 8. Office 365 turvalisuse raamistik 24 Hour Monitored Physical Hardware Isolated Customer Data Secure Network Encrypted Data Automated operations Microsoft security best practices Built-inSecurity Customer Controls Independent Verification
  • 9. Pidev monitooring ja mehitatud valve Seismicbracing 24x7 onsite security staff Days of backup power Tens of thousands of servers Perimeter security Extensive monitoring Multi-factor authentication Fire suppression
  • 10. Enneta leket ja eelda leket Eelda leket Kübersõja õppused Asukoha rünne Keskne logimine ja monitoorimine Enneta leket Ohu mudel Koodi läbivaatus Turvalisuse arendamise elutsükkel Turvatestid Lekke eeldamine tuvastab ja tegeleb oluliste puudujääkide kõrvaldamisega:  Tuvasta rünne & sissetung  Vasta ründele & sissetungile  Taasta andmelekkest ja andmete muutmisest Testi turvaintsidentidele reageerimise plaane, et kiirendada ründe tuvastamist ja taastamist Vähenda sisemist ründepinda (et sissetungi korral vähendada ründaja ligipääsu) Regulaarne keskkonna hindamine ja puhta keskkonna taastamine.
  • 11. Taotlus Luba Vajaduspõhine taotlus Puuduvad pidevad õigused Ajutine ligipääs • Haldajale eraldatakse vähimad vajalikud õigused eeldusel, et: • talle on tehtud taustakontroll • ta on üheselt tuvastatud • ta on läbinud regulaarse turvakoolituse juht Vajaduspõhine ligipääs Keerulised ühekordsed salasõnad „Lock Box“ ligipääsuhaldus
  • 13. BYOK • Thales HSMi võtme import Azure HSMi • Azure Rights Management • Virtuaalmasinate krüpteerimine • Andmebaaside krüpteerimine • Andmebaasid • Tabelid • Veerud • AES sümmeetriline ja asümmeetriline krüpto Phase 1 Corporate Network Azure IaaS VM SQL Server w/TDE EKM HSMVPN Phase 2 Azure HSM
  • 14. S/MIME Office 365 Message Encryption Transport Layer Security BitLocker AES Encryption PGP tugi kolmanda osapoole rakenduste kaudu Kolmanda osapoole krüpto - näit CypherCloud Gateway Exchange server Data disk Exchange server Data disk S/MIME protected Message Delivery User Office 365 Message Encryption SMTP to partners: TLS protected Krüpteerimise võimalused
  • 15. Encrypted Shredded Storage A B C D Key Store A B C D Content DB A B C D E
  • 16. Kaitseandmekandjal Kaitseandmekandjal Kaitseandmekandjal Kaitseandmeteliigutamisel Kaitseandmeteliigutamisel Teavet saab kaitsta RMSiga nii andme- kandjal kui andmete liigutamisel Kaitseandmekandjal Teabe kaitse RMS teenusega
  • 18. Ühendatud Active Directory, Azure Active Directory and Active Directory Federation Services • Federation: Secure SAML token based authentication • Password Synchronization: Only a one way hash of the password will be synchronized to WAAD such that the original password cannot be reconstructed from it. Täiendavad tuvastusmeetmed: • Two-Factor Authentication – including phone-based 2FA • Client-Based Access Control based on devices/locations • Role-Based Access Control Kasutajate ligipääs
  • 19. Säilitamine Otsing Secondary mailbox with separate quota Managed through EAC or PowerShell Available on-premises, online, or through EOA Automated and time- based criteria Set policies at item or folder level Expiration date shown in email message Capture deleted and edited email messages Time-Based In-Place Hold Granular Query-Based In- Place Hold Optional notification Web-based eDiscovery Center and multi-mailbox search Search primary, In-Place Archive, and recoverable items Delegate through roles-based administration De-duplication after discovery Auditing to ensure controls are met In-Place Archive Governance Hold eDiscovery Kirjade arhiveerimine ja säilitamine
  • 21.
  • 22.
  • 23. Tänan! Primendi Praktiline Pilveseminar K 04.03.2015 Algus kell 12:00 Hotell Euroopa Microsofti Pilveseminar K 11.03.2015