Konfigurieren von Microsoft Intune für Zero Trust: Sichere Geräte (Vorschau)

Die Sicherung von Endpunkten ist ein wichtiger Bestandteil einer Zero Trust-Strategie. Diese Intune-Empfehlungen tragen zum Schutz Ihres Netzwerkperimeters und Ihrer Geräte durch richtliniengesteuerte Steuerelemente bei, die die Verschlüsselung erzwingen, nicht autorisierten Zugriff einschränken und das Risiko von Sicherheitsrisiken verringern. Durch die plattformübergreifende Anwendung von Konfigurations- und Sicherheitsrichtlinien entsprechen diese Überprüfungen der Secure Future Initiative von Microsoft und stärken den allgemeinen Sicherheitsstatus Ihrer Organization.

Zero Trust-Sicherheitsempfehlungen

Anmeldeinformationen lokaler Administratoren unter Windows werden durch Windows LAPS geschützt.

Ohne LAPS-Richtlinien (Local Administrator Password Solution) können Bedrohungsakteure, die Zugriff auf Endpunkte erhalten, statische oder schwache lokale Administratorkennwörter ausnutzen, um Berechtigungen auszuweiten, sich seitlich zu bewegen und Persistenz herzustellen. Die Angriffskette beginnt in der Regel mit der Gerätekompromittierung – über Phishing, Schadsoftware oder physischen Zugriff – gefolgt von Versuchen, lokale Administratoranmeldeinformationen zu sammeln. Ohne LAPS können Angreifer kompromittierte Anmeldeinformationen auf mehreren Geräten wiederverwenden, was das Risiko einer Rechteausweitung und einer domänenweiten Kompromittierung erhöht.

Durch das Erzwingen von Windows LAPS auf allen Windows-Unternehmensgeräten werden eindeutige, regelmäßig rotierende lokale Administratorkennwörter sichergestellt. Dadurch wird die Angriffskette in den Phasen des Zugriffs auf Anmeldeinformationen und der Lateral-Movement-Phase unterbrochen, wodurch das Risiko einer weit verbreiteten Kompromittierung erheblich reduziert wird.

Wartungsaktion

Verwenden Sie Intune, um Windows LAPS-Richtlinien zu erzwingen, die sichere und eindeutige lokale Administratorkennwörter rotieren und diese sicher sichern:

Weitere Informationen finden Sie unter:

Anmeldeinformationen lokaler Administratoren unter macOS sind während der Registrierung durch macOS LAPS geschützt

Ohne die macOS LAPS-Richtlinien während der automatischen Geräteregistrierung (Automated Device Enrollment, ADE) zu erzwingen, können Bedrohungsakteure statische oder wiederverwendete lokale Administratorkennwörter ausnutzen, um Berechtigungen auszuweiten, sich seitlich zu bewegen und Persistenz herzustellen. Geräte, die ohne zufällige Anmeldeinformationen bereitgestellt wurden, sind anfällig für das Auslesen von Anmeldeinformationen und die Wiederverwendung über mehrere Endpunkte hinweg, was das Risiko einer domänenweiten Kompromittierung erhöht.

Durch das Erzwingen von macOS-LAPS wird sichergestellt, dass jedem Gerät ein eindeutiges, verschlüsseltes lokales Administratorkennwort zur Verfügung gestellt wird, das von Intune verwaltet wird. Dadurch wird die Angriffskette in den Phasen des Zugriffs auf Anmeldeinformationen und der Lateral-Movement-Phase unterbrochen, wodurch das Risiko einer weit verbreiteten Kompromittierung erheblich reduziert und die Zero Trust-Prinzipien der geringsten Privilegien und der Hygiene der Anmeldeinformationen eingehalten werden.

Wartungsaktion

Verwenden Sie Intune, um macOS ADE-Profile zu konfigurieren, die einem lokalen Administratorkonto ein zufälliges und verschlüsseltes Kennwort bereitstellen und eine sichere Rotation ermöglichen:

Weitere Informationen finden Sie unter:

Die lokale Kontonutzung unter Windows ist eingeschränkt, um den unbefugten Zugriff zu reduzieren

Ohne eine ordnungsgemäß konfigurierte und zugewiesene Richtlinie für lokale Benutzer und Gruppen in Intune können Bedrohungsakteure nicht verwaltete oder falsch konfigurierte lokale Konten auf Windows-Geräten ausnutzen. Dies kann zu einer nicht autorisierten Ausweitung von Berechtigungen, Persistenz und Lateral Movement-Aktionen innerhalb der Umgebung führen. Wenn lokale Administratorkonten nicht kontrolliert werden, können Angreifer versteckte Konten erstellen oder Berechtigungen erhöhen und so Compliance- und Sicherheitskontrollen umgehen. Diese Lücke erhöht das Risiko von Datenexfiltration, Ransomware-Bereitstellung und Nichteinhaltung gesetzlicher Vorschriften.

Die Sicherstellung, dass Richtlinien für lokale Benutzer und Gruppen auf verwalteten Windows-Geräten mithilfe von Kontoschutzprofilen durchgesetzt werden, ist entscheidend für die Aufrechterhaltung einer sicheren und konformen Geräteflotte.

Wartungsaktion

Konfigurieren und Bereitstellen eines Mitgliedschaftsprofils für eine lokale Benutzergruppe aus der Intune-Kontoschutzrichtlinie zum Einschränken und Verwalten der lokalen Kontonutzung auf Windows-Geräten:

Daten unter Windows sind durch BitLocker-Verschlüsselung geschützt

Ohne eine ordnungsgemäß konfigurierte und zugewiesene BitLocker-Richtlinie in Intune können Bedrohungsakteure unverschlüsselte Windows-Geräte ausnutzen, um unbefugten Zugriff auf vertrauliche Unternehmensdaten zu erhalten. Geräte ohne erzwungene Verschlüsselung sind anfällig für physische Angriffe, wie das Entfernen des Datenträgers oder das Starten von externen Medien, sodass Angreifer die Sicherheitskontrollen des Betriebssystems umgehen können. Diese Angriffe können zur Exfiltration von Daten, zum Diebstahl von Anmeldeinformationen und zu weiteren lateralen Bewegungen innerhalb der Umgebung führen.

Das Erzwingen von BitLocker auf verwalteten Windows-Geräten ist entscheidend für die Einhaltung der Datenschutzbestimmungen und die Verringerung des Risikos von Datenschutzverletzungen.

Wartungsaktion

Verwenden Sie Intune, um die BitLocker-Verschlüsselung zu erzwingen und die Compliance auf allen verwalteten Windows-Geräten zu überwachen:

FileVault-Verschlüsselung schützt Daten auf macOS-Geräten

Ohne ordnungsgemäß konfigurierte und zugewiesene FileVault-Verschlüsselungsrichtlinien in Intune können Bedrohungsakteure den physischen Zugriff auf nicht verwaltete oder falsch konfigurierte macOS-Geräte ausnutzen, um vertrauliche Unternehmensdaten zu extrahieren. Unverschlüsselte Geräte ermöglichen es Angreifern, die Sicherheit auf Betriebssystemebene zu umgehen, indem sie von externen Medien starten oder das Speicherlaufwerk entfernen. Bei diesen Angriffen können Anmeldeinformationen, Zertifikate und zwischengespeicherte Authentifizierungstoken offengelegt werden, wodurch eine Ausweitung von Berechtigungen und Lateral Movement-Aktionen ermöglicht werden. Darüber hinaus untergraben unverschlüsselte Geräte die Einhaltung der Datenschutzbestimmungen und erhöhen das Risiko von Reputationsschäden und Geldstrafen im Falle eines Verstoßes.

Durch das Erzwingen der FileVault-Verschlüsselung werden ruhende Daten auf macOS-Geräten geschützt, auch wenn sie verloren gehen oder gestohlen werden. Es verhindert das Sammeln von Anmeldeinformationen und Lateral Movement, unterstützt die Einhaltung gesetzlicher Bestimmungen und entspricht den Zero Trust-Prinzipien des Gerätevertrauens.

Wartungsaktion

Verwenden Sie Intune, um die FileVault-Verschlüsselung zu erzwingen und die Compliance auf allen verwalteten macOS-Geräten zu überwachen:

Die Authentifizierung unter Windows verwendet Windows Hello for Business

Wenn Richtlinien für Windows Hello for Business (WHfB) nicht konfiguriert und allen Benutzern und Geräten zugewiesen sind, können Bedrohungsakteure schwache Authentifizierungsmechanismen wie Kennwörter ausnutzen, um unautorisierten Zugriff zu erhalten. Dies kann zum Diebstahl von Anmeldeinformationen, zur Ausweitung von Berechtigungen und zu Lateral Movement-Aktionen innerhalb der Umgebung führen. Ohne eine starke, richtliniengesteuerte Authentifizierung wie WHfB können Angreifer Geräte und Konten kompromittieren und das Risiko weitreichender Auswirkungen erhöhen.

Durch Erzwingen von WHfB wird diese Angriffskette unterbrochen, da eine starke mehrstufige Authentifizierung erforderlich ist, wodurch das Risiko von auf Anmeldeinformationen basierenden Angriffen und unbefugtem Zugriff verringert wird.

Wartungsaktion

Bereitstellen von Windows Hello for Business in Intune zum Erzwingen einer starken mehrstufigen Authentifizierung:

Regeln zur Verringerung der Angriffsfläche werden auf Windows-Geräte angewendet, um die Ausnutzung anfälliger Systemkomponenten zu verhindern

Wenn Intune-Profile für Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) nicht ordnungsgemäß konfiguriert und Windows-Geräten zugewiesen sind, können Bedrohungsakteure ungeschützte Endpunkte ausnutzen, um verschleierte Skripts auszuführen und Win32-API-Aufrufe von Office-Makros aufzurufen. Diese Techniken werden häufig in Phishing-Kampagnen und bei der Verbreitung von Schadsoftware verwendet, sodass Angreifer herkömmliche Antivirenmaßnahmen umgehen und sich Erstzugriff verschaffen können. Sobald sie drinnen sind, eskalieren die Angreifer Berechtigungen, etablieren Persistenz und bewegen sich seitlich durch das Netzwerk. Ohne ASR-Erzwingung bleiben Geräte anfällig für skriptbasierte Angriffe und Makromissbrauch, was die Wirksamkeit von Microsoft Defender untergräbt und vertrauliche Daten der Exfiltration aussetzt. Diese Lücke im Endpunktschutz erhöht die Wahrscheinlichkeit einer erfolgreichen Kompromittierung und verringert die Fähigkeit der organization, Bedrohungen einzudämmen und darauf zu reagieren.

Die Erzwingung von ASR-Regeln hilft, gängige Angriffstechniken wie skriptbasierte Ausführung und Makromissbrauch zu blockieren, das Risiko einer anfänglichen Kompromittierung zu verringern und Zero Trust durch die Stärkung der Endpunktverteidigung zu unterstützen.

Wartungsaktion

Verwenden von Intune zum Bereitstellen von Profilen zur Verringerung der Angriffsfläche für Windows-Geräte, um risikoreiches Verhalten zu blockieren und den Endpunktschutz zu stärken:

Weitere Informationen finden Sie unter:

Defender Antivirus-Richtlinien schützen Windows-Geräte vor Schadsoftware

Wenn Richtlinien für Microsoft Defender Antivirus in Intune nicht ordnungsgemäß konfiguriert und zugewiesen sind, können Bedrohungsakteure ungeschützte Endpunkte ausnutzen, um Schadsoftware auszuführen, Antivirenschutz zu deaktivieren und in der Umgebung zu verbleiben. Ohne durchgesetzte Antivirusrichtlinien arbeiten Geräte mit veralteten Definitionen, deaktiviertem Echtzeitschutz oder falsch konfigurierten Scanzeitplänen. Diese Lücken ermöglichen es Angreifern, die Erkennung zu umgehen, Berechtigungen zu erweitern und sich seitlich durch das Netzwerk zu bewegen. Das Fehlen einer Antiviren-Durchsetzung untergräbt die Gerätekonformität, erhöht die Anfälligkeit für Zero-Day-Bedrohungen und kann zu der Nichteinhaltung gesetzlicher Vorschriften führen. Angreifer nutzen diese Schwachstellen, um Persistenz aufrechtzuerhalten und sich der Erkennung zu entziehen, insbesondere in Umgebungen ohne zentralisierte Richtlinienerzwingung.

Die Erzwingung von Defender Antivirus-Richtlinien gewährleistet einen konsistenten Schutz vor Schadsoftware, unterstützt die Erkennung von Bedrohungen in Echtzeit und entspricht Zero Trust, indem eine sichere und konforme Endpunktposition beibehalten wird.

Wartungsaktion

Konfigurieren und Zuweisen von Intune-Richtlinien für Microsoft Defender Antivirus, um den Echtzeitschutz zu erzwingen, aktuelle Definitionen zu erhalten und die Anfälligkeit für Schadsoftware zu verringern:

Defender Antivirus-Richtlinien schützen macOS-Geräte vor Schadsoftware

Wenn Microsoft Defender Antivirus-Richtlinien nicht ordnungsgemäß konfiguriert und macOS-Geräten in Intune zugewiesen werden, können Angreifer ungeschützte Endpunkte ausnutzen, um Schadsoftware auszuführen, Antivirenschutz zu deaktivieren und in der Umgebung zu verbleiben. Ohne erzwungene Richtlinien führen Geräte veraltete Definitionen aus, es fehlt ihnen Echtzeitschutz oder sie weisen falsch konfigurierte Scanzeitpläne auf, was das Risiko unerkannter Bedrohungen und der Ausweitung von Berechtigungen erhöht. Dies ermöglicht laterale Bewegungen im Netzwerk, das Sammeln von Anmeldeinformationen und das Exfiltrieren von Daten. Das Fehlen einer Antiviren-Durchsetzung untergräbt die Gerätekonformität, erhöht die Anfälligkeit von Endpunkten für Zero-Day-Bedrohungen und kann zu Verstößen gegen gesetzliche Vorschriften führen. Angreifer nutzen diese Lücken, um Persistenz aufrechtzuerhalten und sich der Erkennung zu entziehen, insbesondere in Umgebungen ohne zentrale Richtliniendurchsetzung.

Durch die Durchsetzung von Defender Antivirus-Richtlinien wird sichergestellt, dass macOS-Geräte konsistent vor Schadsoftware geschützt sind, die Erkennung von Bedrohungen in Echtzeit unterstützt wird und sich an Zero Trust ausrichtet, indem eine sichere und kompatible Endpunktposition beibehalten wird.

Wartungsaktion

Verwenden Sie Intune, um Microsoft Defender Antivirus-Richtlinien für macOS-Geräte zu konfigurieren und zuzuweisen, um Echtzeitschutz zu erzwingen, aktuelle Definitionen zu verwalten und die Anfälligkeit für Schadsoftware zu verringern:

Windows-Firewallrichtlinien schützen vor nicht autorisiertem Netzwerkzugriff

Wenn die Richtlinien für die Windows-Firewall nicht konfiguriert und zugewiesen sind, können Bedrohungsakteure ungeschützte Endpunkte ausnutzen, um unbefugten Zugriff zu erhalten, sich seitlich zu bewegen und Berechtigungen innerhalb der Umgebung zu eskalieren. Ohne erzwungene Firewallregeln können Angreifer die Netzwerksegmentierung umgehen, Daten exfiltrieren oder Schadsoftware bereitstellen, was das Risiko einer weitreichenden Kompromittierung erhöht.

Die Erzwingung von Windows-Firewallrichtlinien gewährleistet die konsistente Anwendung der Steuerelemente für ein- und ausgehenden Datenverkehr, reduziert die Anfälligkeit für nicht autorisierten Zugriff und unterstützt Zero Trust durch Netzwerksegmentierung und Schutz auf Geräteebene.

Wartungsaktion

Konfigurieren und Zuweisen von Firewallrichtlinien für Windows in Intune, um nicht autorisierten Datenverkehr zu blockieren und konsistenten Netzwerkschutz für alle verwalteten Geräte durchzusetzen:

  • Konfigurieren Sie Firewallrichtlinien für Windows-Geräte. Intune verwendet zwei komplementäre Profile zum Verwalten von Firewalleinstellungen:
    • Windows-Firewall – Verwenden Sie dieses Profil, um das allgemeine Firewallverhalten basierend auf dem Netzwerktyp zu konfigurieren.
    • Regeln für die Windows-Firewall : Verwenden Sie dieses Profil, um Datenverkehrsregeln für Apps, Ports oder IPs zu definieren, die auf bestimmte Gruppen oder Workloads zugeschnitten sind. Dieses Intune-Profil unterstützt auch die Verwendung wiederverwendbarer Einstellungsgruppen, um die Verwaltung allgemeiner Einstellungen zu vereinfachen, die Sie für verschiedene Profilinstanzen verwenden.
  • Zuweisen von Richtlinien in Intune

Weitere Informationen finden Sie unter:

macOS-Firewallrichtlinien schützen vor nicht autorisiertem Netzwerkzugriff

Ohne eine zentral verwaltete Firewallrichtlinie verlassen sich macOS-Geräte möglicherweise auf Standardeinstellungen oder vom Benutzer geänderte Einstellungen, die häufig nicht den Sicherheitsstandards des Unternehmens entsprechen. Dadurch werden Geräte unerwünschten eingehenden Verbindungen ausgesetzt, sodass Bedrohungsakteure Schwachstellen ausnutzen, ausgehenden Command-and-Control-Datenverkehr (C2) für die Datenexfiltration einrichten und sich seitlich innerhalb des Netzwerks bewegen können, wodurch der Umfang und die Auswirkungen einer Sicherheitsverletzung erheblich erhöht werden.

Die Erzwingung von macOS Firewall-Richtlinien gewährleistet eine konsistente Kontrolle über eingehenden und ausgehenden Datenverkehr, reduziert die Anfälligkeit für nicht autorisierten Zugriff und unterstützt Zero Trust durch Schutz auf Geräteebene und Netzwerksegmentierung.

Wartungsaktion

Konfigurieren und zuweisen Sie macOS-Firewallprofile in Intune, um nicht autorisierten Datenverkehr zu blockieren und konsistenten Netzwerkschutz für alle verwalteten macOS-Geräte durchzusetzen:

Weitere Informationen finden Sie unter:

Windows Update-Richtlinien werden erzwungen, um das Risiko durch nicht behobene Sicherheitsrisiken zu verringern

Wenn Windows Update-Richtlinien nicht auf allen Windows-Unternehmensgeräten durchgesetzt werden, können Bedrohungsakteure ungepatchte Schwachstellen ausnutzen, um nicht autorisierten Zugriff zu erhalten, Berechtigungen zu eskalieren und sich seitlich innerhalb der Umgebung zu bewegen. Die Angriffskette beginnt häufig mit Gerätekompromittierungen durch Phishing, Schadsoftware oder die Ausnutzung bekannter Schwachstellen, gefolgt von Versuchen, Sicherheitskontrollen zu umgehen. Ohne erzwungene Updaterichtlinien nutzen Angreifer veraltete Software, um in der Umgebung zu verbleiben, was das Risiko einer Ausweitung von Berechtigungen und einer domänenweiten Kompromittierung erhöht.

Durch die Erzwingung von Windows Update-Richtlinien wird das rechtzeitige Beheben von Sicherheitslücken sichergestellt, die Persistenz von Angreifern unterbrochen und das Risiko einer weitreichenden Kompromittierung verringert.

Wartungsaktion

Beginnen Sie mit Verwalten von Windows-Softwareupdates in Intune, die verfügbaren Windows Update Richtlinientypen und deren Konfiguration zu verstehen.

Intune enthält den folgenden Windows Update-Richtlinientyp:

Sicherheitsbaselines werden auf Windows-Geräte angewendet, um den Sicherheitsstatus zu verbessern

Ohne ordnungsgemäß konfigurierte und zugewiesene Intune-Sicherheitsbaselines für Windows bleiben Geräte anfällig für eine Vielzahl von Angriffsvektoren, die Bedrohungsakteure ausnutzen, um Persistenz zu erlangen und Berechtigungen zu eskalieren. Angreifer nutzen Windows-Standardkonfigurationen ohne gehärtete Sicherheitseinstellungen, um Lateral Movement-Aktionen mit Techniken wie Credential Dumping, Privilege Escalation über nicht gepatchte Schwachstellen und Ausnutzung schwacher Authentifizierungsmechanismen durchzuführen. Ohne erzwungene Sicherheitsbaselines können Bedrohungsakteure wichtige Sicherheitskontrollen umgehen, die Persistenz durch Registrierungsänderungen aufrechterhalten und vertrauliche Daten über nicht überwachte Kanäle exfiltrieren. Wenn keine Defense-in-Depth-Strategie implementiert wird, können Geräte leichter ausgenutzt werden, während Angreifer die Angriffskette durchlaufen – vom ersten Zugriff bis zur Datenexfiltration – und letztendlich die Sicherheitslage der Organization gefährden und das Risiko von Complianceverletzungen erhöhen.

Durch das Anwenden von Sicherheitsbaselines wird sichergestellt, dass Windows-Geräte mit verstärkten Einstellungen konfiguriert werden, wodurch die Angriffsfläche reduziert wird, ein umfassender Schutz erzwungen wird und Zero Trust unterstützt wird, indem Sicherheitskontrollen in der gesamten Umgebung standardisiert werden.

Wartungsaktion

Konfigurieren und Zuweisen von Intune-Sicherheitsbaselines zu Windows-Geräten, um standardisierte Sicherheitseinstellungen zu erzwingen und die Einhaltung der Compliance zu überwachen:

Updaterichtlinien für macOS werden erzwungen, um das Risiko durch nicht behobene Sicherheitslücken zu verringern

Wenn macOS-Updaterichtlinien nicht ordnungsgemäß konfiguriert und zugewiesen sind, können Bedrohungsakteure nicht behobene Schwachstellen in macOS-Geräten innerhalb der organization ausnutzen. Ohne erzwungene Updaterichtlinien bleiben Geräte auf veralteten Softwareversionen, was die Angriffsfläche für Rechteausweitung, Remotecodeausführung oder Persistenztechniken erhöht. Bedrohungsakteure können diese Schwachstellen ausnutzen, um Erstzugriff zu erhalten, Berechtigungen zu eskalieren und sich seitlich innerhalb der Umgebung zu bewegen. Wenn Richtlinien vorhanden sind, aber keinen Gerätegruppen zugewiesen sind, bleiben Endpunkte ungeschützt, und Konformitätslücken bleiben unentdeckt. Dies kann zu weitreichenden Kompromittierungen, Datenexfiltration und Betriebsunterbrechungen führen.

Durch die Erzwingung von macOS-Updaterichtlinien wird sichergestellt, dass Geräte zeitnahe Patches erhalten, wodurch das Risiko der Ausnutzung reduziert wird und Zero Trust unterstützt wird, indem eine sichere, konforme Geräteflotte unterhalten wird.

Wartungsaktion

Konfigurieren und Zuweisen von macOS-Updaterichtlinien in Intune, um rechtzeitige Patches zu erzwingen und das Risiko durch nicht gepatchte Sicherheitsrisiken zu reduzieren:

Updaterichtlinien für iOS/iPadOS werden erzwungen, um das Risiko durch nicht behobene Sicherheitslücken zu reduzieren

Wenn iOS-Updaterichtlinien nicht konfiguriert und zugewiesen sind, können Bedrohungsakteure nicht behobene Schwachstellen in veralteten Betriebssystemen auf verwalteten Geräten ausnutzen. Das Fehlen von Richtlinien für erzwungene Updates ermöglicht es Angreifern, bekannte Exploits zu nutzen, um Erstzugriff zu erhalten, Berechtigungen zu eskalieren und sich seitlich innerhalb der Umgebung zu bewegen. Ohne rechtzeitige Updates bleiben Geräte anfällig für Exploits, die bereits von Apple behoben wurden, sodass Bedrohungsakteure Sicherheitskontrollen umgehen, Schadsoftware bereitstellen oder vertrauliche Daten exfiltrieren können. Diese Angriffskette beginnt mit der Gerätekompromittierung durch eine nicht gepatchte Sicherheitslücke, gefolgt von Persistenz und potenziellen Datenschutzverletzungen, die sich sowohl auf die Unternehmenssicherheit als auch auf den Compliancestatus auswirken.

Durch das Erzwingen von Updaterichtlinien wird diese Kette unterbrochen, indem sichergestellt wird, dass Geräte stets vor bekannten Bedrohungen geschützt sind.

Wartungsaktion

Konfigurieren und Zuweisen von iOS/iPadOS-Updaterichtlinien in Intune, um rechtzeitige Patches zu erzwingen und das Risiko durch nicht behobene Sicherheitslücken zu reduzieren: