Konfigurieren von Microsoft Intune für erhöhte Sicherheit (Vorschau)

Die Sicherheitsempfehlungen in diesem Dokument sollen Ihnen helfen, den Sicherheitsstatus Ihrer Organization mithilfe von Microsoft Intune zu verbessern. Diese Empfehlungen werden von anerkannten Branchenstandards wie denen des NIST beeinflusst, den Konfigurationsbaselines, die wir intern bei Microsoft verwenden, und unseren Erfahrungen mit Kunden. Die Empfehlungen in diesem Artikel für Intune konzentrieren sich auf Geräte, orientieren sich jedoch an den folgenden Säulen der Microsoft Secure Future Initiative:

  • Schützen von Identitäten und Geheimnissen
  • Mandanten schützen und Produktionssysteme isolieren
  • Netzwerke schützen
  • Schutz von Engineering-Systemen
  • Überwachen und Erkennen von Cyberbedrohungen
  • Reaktion und Fehlerbehebung beschleunigen

Tipp

Einige Organisationen übernehmen diese Empfehlungen möglicherweise genau wie sie geschrieben haben, während andere Änderungen auf der Grundlage ihrer eigenen geschäftlichen Anforderungen vornehmen.

Es wird empfohlen, alle folgenden Kontrollen dort zu implementieren, wo Lizenzen verfügbar sind. Diese Muster und Methoden helfen dabei, eine sichere Grundlage für andere Ressourcen zu schaffen, die auf dieser Lösung aufbauen. Im Laufe der Zeit werden diesem Dokument weitere Steuerelemente hinzugefügt.

Automatisierte Bewertung

Das manuelle Überprüfen dieses Leitfadens anhand der Konfiguration eines Mandanten kann zeitaufwändig und fehleranfällig sein. Das Zero Trust Assessment transformiert diesen Prozess durch Automatisierung, um unter anderem auf diese Sicherheitskonfigurationselemente zu testen. Erfahren Sie mehr unter Was ist das Zero Trust Assessment?

Sicherer Mandant

Stellen Sie die Konsistenz der Governance, der Identität und der Konfiguration auf Mandantenebene sicher.

Prüfen Mindestanforderungen an Lizenzen
Die Bereichstagkonfiguration wird erzwungen, um delegierte Administration und den Zugriff mit den geringsten Rechten zu unterstützen Microsoft Intune Plan 1
Benachrichtigungen zur Geräteregistrierung werden erzwungen, um Benutzerbewusstsein und sicheres Onboarding sicherzustellen Microsoft Intune Plan 1
Die automatische Geräteregistrierung unter Windows wird erzwungen, um Risiken durch nicht verwaltete Endpunkte zu eliminieren Microsoft Intune Plan 1
Microsoft Entra ID P1 (für bedingten Zugriff)
Konformitätsrichtlinien schützen Windows-Geräte Microsoft Intune Plan 1
Konformitätsrichtlinien schützen macOS-Geräte Microsoft Intune Plan 1
Konformitätsrichtlinien schützen vollständig verwaltete und unternehmenseigene Android-Geräte Microsoft Intune Plan 1
Compliance-Richtlinien schützen persönliche Android-Geräte Microsoft Intune Plan 1
Konformitätsrichtlinien schützen iOS-/iPadOS-Geräte Microsoft Intune Plan 1
Plattform-SSO ist so konfiguriert, dass die Authentifizierung auf macOS-Geräten verstärkt wird Microsoft Intune Plan 1
Microsoft Entra ID P1 (für bedingten Zugriff)
Die automatische Registrierung von Defender für Endpunkt wird erzwungen, um das Risiko durch nicht verwaltete Android-Bedrohungen zu verringern Microsoft Intune Plan 1
Defender für Endpunkt Plan 1
Gerätebereinigungsregeln sorgen für Mandantenhygiene, indem inaktive Geräte ausgeblendet werden Microsoft Intune Plan 1
Allgemeine Geschäftsbedingungen: Richtlinien schützen den Zugriff auf sensible Daten Microsoft Intune Plan 1
Branding und Supporteinstellungen für das Unternehmensportal verbessern Benutzerfreundlichkeit und Vertrauen Microsoft Intune Plan 1
Endpoint Analytics ist aktiviert, um Risiken auf Windows-Geräten zu identifizieren Microsoft Intune Plan 1

Lizenzdetails finden Sie unter:

Sichern von Geräten

Sichern Sie Endpunkte durch Gerätekonfiguration und Sicherheitsrichtlinien.

Prüfen Mindestanforderungen an Lizenzen
Anmeldeinformationen lokaler Administratoren unter Windows werden durch Windows LAPS geschützt. Microsoft Intune-Plan
Anmeldeinformationen lokaler Administratoren unter macOS sind während der Registrierung durch macOS LAPS geschützt Microsoft Intune Plan 1
Die lokale Kontonutzung unter Windows ist eingeschränkt, um den unbefugten Zugriff zu reduzieren Microsoft Intune Plan 1
Daten unter Windows sind durch BitLocker-Verschlüsselung geschützt Microsoft Intune Plan 1
FileVault-Verschlüsselung schützt Daten auf macOS-Geräten Microsoft Intune Plan 1
Die Authentifizierung unter Windows verwendet Windows Hello for Business Microsoft Intune Plan 1
Regeln zur Verringerung der Angriffsfläche werden auf Windows-Geräte angewendet, um die Ausnutzung anfälliger Systemkomponenten zu verhindern Microsoft Intune Plan 1
Defender für Endpunkt Plan 1
Defender Antivirus-Richtlinien schützen Windows-Geräte vor Schadsoftware Microsoft Intune Plan 1
Defender für Endpunkt Plan 1
Defender Antivirus-Richtlinien schützen macOS-Geräte vor Schadsoftware Microsoft Intune Plan 1
Defender für Endpunkt Plan 1
Windows-Firewallrichtlinien schützen vor nicht autorisiertem Netzwerkzugriff Microsoft Intune Plan 1
macOS-Firewallrichtlinien schützen vor nicht autorisiertem Netzwerkzugriff Microsoft Intune Plan 1
Windows Update-Richtlinien werden erzwungen, um das Risiko durch nicht behobene Sicherheitsrisiken zu verringern Microsoft Intune Plan 1
Sicherheitsbaselines werden auf Windows-Geräte angewendet, um den Sicherheitsstatus zu verbessern Microsoft Intune Plan 1
Updaterichtlinien für macOS werden erzwungen, um das Risiko durch nicht behobene Sicherheitslücken zu verringern Microsoft Intune Plan 1
Updaterichtlinien für iOS/iPadOS werden erzwungen, um das Risiko durch nicht behobene Sicherheitslücken zu reduzieren Microsoft Intune Plan 1

Lizenzdetails finden Sie unter:

Sichere Daten

Schützen Sie Daten auf Geräten und während der Übertragung und erzwingen Sie den sicheren Zugriff auf Unternehmensdaten.

Prüfen Mindestanforderungen an Lizenzen
Daten auf Android sind durch App-Schutzrichtlinien geschützt Microsoft Intune Plan 1
Daten unter iOS/iPadOS sind durch App-Schutzrichtlinien geschützt. Microsoft Intune Plan 1
Richtlinien für bedingten Zugriff blockieren den Zugriff durch nicht verwaltete Apps Microsoft Intune Plan 1
Microsoft Entra ID P1 (für bedingten Zugriff)
Richtlinien für bedingten Zugriff blockieren den Zugriff von nicht konformen Geräten Microsoft Intune Plan 1
Microsoft Entra ID P1 (für bedingten Zugriff)
Sichere Wi-Fi Profile schützen iOS-Geräte vor nicht autorisiertem Netzwerkzugriff Microsoft Intune Plan 1
Sichere Wi-Fi Profile schützen macOS-Geräte vor nicht autorisiertem Netzwerkzugriff Microsoft Intune Plan 1
Sichere Wi-Fi Profile schützen Android-Geräte vor nicht autorisiertem Netzwerkzugriff Microsoft Intune Plan 1

Lizenzdetails finden Sie unter: