Schützen Ihrer Unternehmensdaten in Intune mit Microsoft Edge for Business

Dieser umfassende Leitfaden unterstützt Sie bei der Implementierung einer vollständigen sicheren Unternehmensbrowserstrategie mit Microsoft Edge for Business und Microsoft Intune auf allen Plattformen.

Gilt für:

  • Microsoft Edge for Business
  • Microsoft Intune Mobile Anwendungsverwaltung (MAM)
  • Microsoft Intune Mobile Geräteverwaltung (MDM)
  • Plattformen: Windows, macOS, iOS und Android

Zielgruppe

Die Zielgruppe für diese Inhalte umfasst:

  • Intune-Administratoren: Dieser Inhalt enthält detaillierte Anleitungen zum Konfigurieren und Verwalten von Microsoft Edge for Business auf allen Plattformen in Microsoft Intune.
  • Sicherheitsexperten: Dieses Dokument bietet Sicherheitsexperten einen strukturierten Ansatz für die Browsersicherheit, der wichtige Kontrollen, Strategien zur Risikominderung und die Ausrichtung an den Sicherheitsframeworks der Branche beschreibt.
  • IT-Architekten: Dieser Inhalt hilft Architekten, sichere Browserlösungen zu entwerfen, die Sicherheitsanforderungen mit Benutzerproduktivität auf verwalteten und nicht verwalteten Geräten in Einklang bringen.
  • Entscheidungsträger: Dieser Inhalt hilft Entscheidungsträgern, die Sicherheits-, Produktivitäts- und Verwaltbarkeitsvorteile der Implementierung einer umfassenden sicheren Unternehmensbrowserstrategie zu verstehen.

Hinweis

Dieser Inhalt soll Ihnen helfen, das volle Potenzial von Microsoft Edge for Business und Microsoft-Anwendungsverwaltung über alle Geräteplattformen und Verwaltungsszenarien hinweg zu nutzen.

Wichtig

Das Secure Enterprise Browser-Framework verweist auf Branchenrichtlinien wie NIST, DISA STIG und CISA Best Practices. Die Anwendung der Empfehlungen in dieser Reihe allein garantiert keine Einhaltung. Arbeiten Sie mit Ihren Compliance- und Sicherheitsteams zusammen, um die Anforderungen für Ihre Organization zu überprüfen.

Übersicht

Dieser Leitfaden enthält umfassende schrittweise Anweisungen zum Implementieren der Secure Enterprise Browser-Umgebung mithilfe des Datenschutzframeworks:

  1. Bedingter Zugriff auf Microsoft Entra mit Microsoft Edge for Business – Erstellen von Microsoft Entra-Richtlinien für bedingten Zugriff und Intune-App-Schutzrichtlinien für das Browsen auf Android, iOS und Windows.
  2. App-Schutz-Richtlinien für Microsoft Edge for Business: Implementieren Sie App-Schutzrichtlinien der Stufen 1, 2 und 3 für Windows-, Android- und iOS-Plattformen, um den sicheren Zugriff auf und die Verwendung von Unternehmensanwendungen sicherzustellen.
  3. Integrieren von Mobile Threat Defense: Verbessern Sie den allgemeinen Sicherheitsstatus Ihrer organization, indem Sie den sicheren Unternehmensbrowser mit Windows-Sicherheit Center-, Microsoft Defender- oder MTD-Partnern integrieren.
  4. App-Konfigurationsrichtlinien für Microsoft Edge for Business: Konfigurieren Sie App-Konfigurationsrichtlinien der Stufen 1, 2 und 3 für Android, iOS und Windows, um das Browserverhalten und die Browserfeatures anzupassen.
  5. Einstellungskatalog für Microsoft Edge for Business: Wenden Sie die Level-1-, Level-2- und Level-3-Einstellungskatalogkonfigurationen für Windows und macOS an, um umfassende Browsersteuerungen auf Geräteebene einzurichten.
  6. Endbenutzererfahrung in Microsoft Edge for Business – Erfahren Sie, wie sich Sicherheitsmaßnahmen auf die Benutzerinteraktion für Microsoft Edge for Business auswirken.
  7. Problembehandlung und häufig gestellte Fragen – Behandeln Sie Probleme mit App-Schutzrichtlinien anhand von Validierungsbeispielen und häufig gestellten Fragen.

Wichtig

Leitfaden zur Richtlinienauswahl: Beim Konfigurieren von Browserrichtlinien für registrierte Windows-Geräte sollten Sie entweder die Richtlinien für den Einstellungskatalog (Schritt 5) oder die Microsoft Edge-Sicherheitsbaseline aus Endpunktsicherheit auswählen, nicht beides. Die Implementierung beider Arten führt zu Richtlinienkonflikten. Der Ansatz des Einstellungskatalogs bietet mehr Flexibilität und präzisere Kontrolle über alle drei Sicherheitsstufen hinweg. Dieses Handbuch bietet eine umfassende Erläuterung und konzentriert sich auf die Implementierung des Einstellungskatalogs.

Verwenden Sie auf ähnliche Weise für nicht registrierte Geräte die App Configuration-Richtlinien (Schritt 4). Verwenden Sie für registrierte Geräte die Richtlinien für den Einstellungskatalog (Schritt 5). Stellen Sie niemals sowohl App Configuration-Richtlinien als auch Settings Catalog-Richtlinien, die auf Microsoft Edge abzielen, auf denselben Client bereit, da dies zu Richtlinienkonflikten führt.

Weitere Informationen zu Microsoft Edge Security-Inhalten finden Sie unter Microsoft Edge for Business: KI und Schutz in einem sicheren Unternehmensbrowser.

Sicherheitsstufen auf einen Blick

Ebene Zweck Typische Benutzer Entwurfsziel Auswirkungen auf die Produktivität Angleichung an Standards
Stufe 1 – Grundstufe Schafft grundlegende Hygiene und eine sichere Datengrenze. Generalstab (≈80%). Reibungslose Einführung für eine breite Einführung. Minimale Unterbrechung. NIST grundlegende Steuerelemente, DISA STIG CAT III.
Stufe 2 – Erweitert Stärkt die Verhinderung von Datenverlust (DLP) und verringert riskante Oberflächen. Manager, IT, HR, Finanzen (≈15%). Reduzieren Sie die Datenexfiltration und erzwingen Sie ein sichereres Browsen. Moderat—Fügt gezielte Eingabeaufforderungen und Blöcke hinzu. NIST moderate Kontrollen, DISA STIG CAT II.
Stufe 3 – Hoch Wendet maximale Isolation und das Browsen mit den geringsten Rechten an. Führungskräfte, SecOps, Recht, sensible Rollen (≈5 %). Eindämmung von Aktivitäten mit hohem Risiko und nachweisbaren Zusicherungen. Hohes Design, um vertrauliche Daten zu schützen. NIST hohe Kontrollen, DISA STIG CAT I, CISA kritische Kontrollen.

Diese Sicherheitsstufen beschreiben die gewünschten Ergebnisse. Die verknüpften Implementierungshandbücher ordnen diese Ergebnisse Richtlinientools wie App-Schutzrichtlinien, App-Konfigurationsrichtlinien, Einstellungskatalogprofile und bedingten Zugriff zu.

Erforderliche Microsoft Entra ID-Gruppen

Erstellen Sie vor dem Erstellen von Richtlinien Sicherheitsgruppen, damit Sie jede Ebene konsistent adressieren können:

  • Gerätegruppen:SEB-Level1-Devices, SEB-Level2-Devices, SEB-Level3-Devices, SEB-Excluded-Devices.
  • Benutzergruppen:SEB-Level1-Users, SEB-Level2-Users, SEB-Level3-Users, SEB-Excluded-Users.

Die ebenenspezifischen Gruppen unterstützen progressive Zuweisungen, während die Ausschlussgruppen sichere Test- und Notfallzugriffspfade bereitstellen.

Plattformübergreifende Richtlinienabdeckung

Verwenden Sie die folgende Matrix, um zu bestätigen, welche Richtlinientypen auf jeder Ebene und Plattform gelten, bevor Sie sich mit den schrittweisen Artikeln befassen:

Plattform- und Richtlinientyp Stufe 1 Stufe 2 Stufe 3 Highlights
Windows – Einstellungskatalog Kernhygiene-Konfiguration. Fügt SmartScreen, anwendungsgebundene Verschlüsselung und umfassendere Erweiterungssteuerelemente hinzu. Einführung in Application Guard, URL-Zulassungslisten und strikte Updategovernance. Primärgerätehärtung für verwaltete Windows-Endpunkte.
Windows – Richtlinien zum App-Schutz Grundlegender Datenschutz mit minimalen Freigabelimits. Blockiert das Kopieren und Einfügen und erzwingt Integritätsprüfungen für Geräte. Ermöglicht hohe Sicherheit mit gesicherten Bedrohungsstufen und Druckerblockierung. Schützt Arbeitsdaten auf verwalteten und nicht verwalteten Windows-Geräten.
Windows – App-Konfigurationsrichtlinien Richtet Homepages, Kennwortkontrollen und Downloadrichtlinien ein. Erstreckt sich auf die Zertifikatverwaltung, WebRTC und Sitzungsbereinigung. Erzwingt Zulassungslisten, deaktiviert Entwicklertools und blockiert Downloads. Umfassende Browseranpassung ohne Austausch von Geräterichtlinien.
macOS – Einstellungskatalog Implementiert Basisschutz und Updateverwaltung. Fügt Entwicklertoolsperre, WebUSB/WebHID-Blöcke und SmartScreen-DNS hinzu. Erzwingt das Browsen nur mit Zulassungsliste mit Download- und Zwischenablageeinschränkungen. Der Einstellungskatalog ist die primäre Steuerungsebene für macOS.
iOS/iPadOS – App-Schutz & Konfiguration Erfordert App-PIN, Verschlüsselung und intelligente Standardeinstellungen. Verschärft Sicherungen, blockiert Screenshots und schränkt Freigabeziele ein. Erzwingt biometrische Stärke, URL-Zulassungslisten und hohe DLP-Einstellungen. Deckt persönliche und Unternehmensgeräte mit MAM + ACP ab.
Android – App-Schutz & Konfiguration Stellt grundlegende Verschlüsselungs-, PIN- und SmartScreen-Einstellungen bereit. Fügt Sicherungsblockierung, Integritätsprüfungen für die Wiedergabe und Sperren für soziale Medien hinzu. Erfordert Biometrie der Klasse 3, Kioskoptionen und Zugriff nur auf Zulassungslisten. Spiegelt iOS-Schutzmaßnahmen mit Android-spezifischen Steuerelementen.
Bedingter Zugriff (plattformübergreifend) Führt den reinen Browserzugriff mit MFA- und APP-Anforderungen ein. Fügt Gerätekonformität, risikobasierten Zugriff und Sitzungshäufigkeitskontrollen hinzu. Erzwingt Standorte mit hoher Vertrauenswürdigkeit, kontinuierliche Zugriffsauswertung und genehmigte Clients. Ergänzt die Richtlinienkonfiguration durch identitätsgesteuerte Erzwingung.

Sicherer Unternehmensbrowser

Die Secure Enterprise Browser-Lösung kombiniert Microsoft Edge for Business mit dem umfassenden Richtlinienframework von Microsoft Intune, um eine sichere, verwaltbare Browsererfahrung auf allen Plattformen zu schaffen. Diese Lösung erweitert das bewährte Datenschutzframework über App-Schutzrichtlinien hinaus um App-Konfigurationsrichtlinien und Einstellungskatalogkonfigurationen und bietet so einen einheitlichen Ansatz zur Sicherung von Browserbereitstellungen in Unternehmen.

Datenschutzframework für sicheren Unternehmensbrowser

Das Datenschutzframework für den sicheren Unternehmensbrowser baut auf dem etablierten Richtlinienframework für App-Schutz auf und erweitert es um alle Konfigurationsaspekte von Microsoft Edge for Business. Dieses Framework organisiert Sicherheitskonfigurationen in drei Ebenen:

  • Stufe 1 - Grundlegender Datenschutz für Unternehmen: Die empfohlene Mindestkonfiguration für Unternehmensgeräte. Diese Ebene bietet grundlegende Sicherheitskontrollen bei gleichzeitiger Aufrechterhaltung der Benutzerproduktivität.
  • Stufe 2 – Erweiterter Datenschutz für Unternehmen: Empfohlen für Geräte, die auf sensible oder vertrauliche Informationen zugreifen. Diese Konfiguration gilt für die meisten Benutzer, die auf Geschäfts-, Schul- oder Unidaten zugreifen, und enthält zusätzliche Steuerelemente, die sich auf die Benutzererfahrung auswirken können.
  • Stufe 3 - Enterprise hoher Datenschutz: Entwickelt für Unternehmen mit anspruchsvollen Sicherheitsanforderungen oder Benutzer mit erhöhtem Risiko. Diese Konfiguration bietet die höchste Schutzstufe für vertrauliche Daten.

Jede Ebene gilt konsistent für App-Schutzrichtlinien, App-Konfigurationsrichtlinien und Einstellungskatalogkonfigurationen, sodass Sie eine kohärente Sicherheitsstrategie implementieren können, die auf die Anforderungen Ihrer Organization zugeschnitten ist.

Was ist Microsoft Edge for Business?

Microsoft Edge for Business ist Ihr sicherer, produktivitätsorientierter Browser, der für modernes Arbeiten entwickelt wurde. Es wurde für verwaltete und nicht verwaltete Geräte entwickelt und bietet Sicherheit und Steuerelemente auf Unternehmensniveau, während die vertraute Microsoft Edge-Erfahrung beibehalten wird, der Sie vertrauen.

Durch die automatische Trennung von geschäftlichem und privatem Browsen erstellt Microsoft Edge for Business dedizierte Fenster für beide mit eigenen Favoriten, Caches und Speicher. Diese Trennung bedeutet keine Verwechslungen, keine versehentlichen Datenlecks und eine nahtlose Möglichkeit, produktiv zu bleiben, ohne den Datenschutz zu beeinträchtigen.

Warum sollten Sie sich für Microsoft Edge for Business entscheiden?

  • Standardmäßig sicher – Schützen Sie vertrauliche Daten mühelos.
  • Entwickelt für Produktivität – Enterprise-Funktionen, die Sie bereits kennen, optimiert für die Arbeit.
  • Intelligente Trennung : Halten Sie geschäftliches und privates Browsen klar voneinander getrennt.

Ist dies ein neuer Browser?

Nein, dies ist kein neuer Browser. Dies ist eine neue, dedizierte Microsoft Edge-Erfahrung, die speziell für die Arbeit entwickelt wurde. Sie ermöglicht es Organisationen, sie so zu konfigurieren, dass Produktivität und Sicherheit maximiert werden. Es behält die gleiche Funktionalität bei, mit der Benutzer bereits in Microsoft Edge vertraut sind. Darüber hinaus bietet es eine optionale Funktion für den automatischen Wechsel zwischen persönlichen und Unternehmenskonten, die auf die sich entwickelnden Bedürfnisse von Benutzern und Unternehmen zugeschnitten ist. Durch die Anmeldung mit einer Microsoft Entra ID wird automatisch die Microsoft Edge for Business-Umgebung aktiviert.

Vorteile

Microsoft Edge for Business bietet eine Vielzahl von Vorteilen:

Optimierte IT-Abläufe: Microsoft Edge for Business kann die Angriffsfläche für Cyberangriffe erheblich reduzieren und den Sicherheitsstatus Ihrer Organization verbessern. Dies wird erreicht, indem der Betrieb für alle Anwendungsfälle auf einen einzigen Browser heruntergefahren wird, wodurch das IT-Management vereinfacht wird.

Verbesserte Benutzererfahrung: Für Endbenutzer, die sowohl mit geschäftlichen als auch mit persönlichen Profilen angemeldet sind, bietet Microsoft Edge for Business eine hervorragende Browserumgebung. Die automatische Umschaltfunktion verbessert nicht nur die Benutzerfreundlichkeit, sondern auch die Sicherheit und den Datenschutz.

Arbeitsbrowser mit visueller Auffrischung: Das Symbol Microsoft Edge for Business, das das vorhandene Microsoft Edge-Symbol in der Taskleiste und andere Verknüpfungen ersetzt, bietet eine eindeutige und erkennbare Identität für den Business-Browser.

Erhöhte Sicherheit: Microsoft Edge for Business verbessert die Browsererfahrung durch die Implementierung von App-Schutzrichtlinien. Diese Richtlinien stellen sicher, dass Unternehmensdaten geschützt bleiben, und bieten sowohl der Organization als auch ihren Benutzern Sicherheit.

Zentrale Verwaltung: Microsoft Intune bietet eine zentralisierte Richtlinienverwaltung für Microsoft Edge for Business, die den Prozess vereinfacht und Zeit und Ressourcen spart.

Zusätzlich zu den oben genannten Vorteilen können Sie den geschützten Zugriff auf Unternehmensdaten auf persönlichen Geräten aktivieren. Diese Funktion verwendet die folgende Funktionalität:

  • Intune-Anwendungskonfigurationsrichtlinien (ACP) mit Microsoft Edge for Business. Mit ACP können Sie Microsoft Edge-Einstellungen anwenden, um ein sicheres Browsen zu ermöglichen.
  • Intune-App-Schutzrichtlinien, um Organization-Daten zu schützen und sicherzustellen, dass das Clientgerät fehlerfrei ist.
  • Mobile Threat Protection (MTP) ist in Intune-App-Schutzrichtlinien integriert, um lokale Gesundheitsbedrohungen auf persönlichen Windows- und allen mobilen Geräten zu erkennen.
  • Bedingter Zugriff auf Microsoft Entra, um sicherzustellen, dass das Gerät geschützt und fehlerfrei ist, bevor der Zugriff auf geschützte Dienste über Microsoft Entra gewährt wird.

Zero Trust-Methodik

Die Zero Trust-Sicherheitsstrategie verändert die Art und Weise, wie Unternehmen mit Sicherheit umgehen. Sie wird zum neuen Standard für Sicherheitsstrategien als Reaktion auf die sich entwickelnde Bedrohungslandschaft. Traditionelle bewährte Methoden drehten sich um das Modell "Vertrauen, aber überprüfen", aber dieser Ansatz kann durch moderne Angriffe ausgenutzt werden. Dies führt zu einer Änderung der Sicherheitsstrategie. Die Zero Trust-Methodik basiert auf dem Konzept "niemals vertrauen, immer überprüfen" und richtet sich nach drei Schlüsselprinzipien:

  • Explizite Überprüfung: Authentifizieren und autorisieren Sie immer basierend auf allen verfügbaren Datenpunkten. Zu diesen Datenpunkten gehören Benutzeridentität, Standort, Geräteintegrität, Dienst/Workload, Datenklassifizierung und Anomalien.
  • Verwenden Sie Least-Privilege Access: Beschränken Sie den Benutzerzugriff mit JIT/JEA-Richtlinien (Just-in-Time- und Just-enough-Access). Implementieren Sie risikobasierte, adaptive Richtlinien und Datenschutz, um sowohl Daten als auch Produktivität zu sichern.
  • Assume Breach: Minimierung des Sprengradius und des Segmentzugangs. Stellen Sie eine End-to-End-Verschlüsselung sicher, und nutzen Sie Analysen, um Transparenz zu gewinnen, die Erkennung von Bedrohungen voranzutreiben und die Abwehr zu verbessern.

Microsoft Edge for Business ergänzt Zero Trust

Microsoft Edge for Business basiert auf der robusten und sicheren Grundlage von Chromium und wurde entwickelt, um Sicherheitsbedrohungen immer einen Schritt voraus zu sein. Es veröffentlicht Updates und Patches schnell, um Bedrohungen wie Zero-Day-Exploits entgegenzuwirken und die Auswirkungen potenzieller Kompromittierungen zu minimieren.

Zusätzlich zu den inhärenten Sicherheitsfeatures von Chromium enthält Microsoft Edge for Business einzigartige Schutzfunktionen und unterstützt eine Reihe von Microsoft-Technologien:

Darüber hinaus ist Microsoft Edge for Business auf die Zero Trust-Methodik ausgerichtet und bietet die folgenden Features:

  • Verhinderung von Datenverlust (DLP) mit Microsoft Purview: Hilft, Datenlecks und unbefugten Datenzugriff zu verhindern.
  • Microsoft Defender SmartScreen: Bietet zuverlässigkeitsbasierten Schutz vor Phishing und Schadsoftware.
  • Erweiterter Sicherheitsmodus (ESM): Bietet zusätzliche Sicherheitsmaßnahmen.
  • Tippfehlerschutz der Website: Verhindert die Navigation zu schädlichen Websites aufgrund von Tippfehlern.
  • Native Unterstützung für Microsoft Entra bedingten Zugriff: Stellt sicher, dass nur authentifizierte und autorisierte Benutzer auf Ihre Ressourcen zugreifen können.
  • Passwortüberwachung und Generator: Hilft bei der Pflege sicherer, eindeutiger Kennwörter.
  • Microsoft Edge-Verwaltungsdienst (EMS): Bietet zentrale Kontrolle über Ihre Microsoft Edge-Bereitstellungen.
  • Unterstützung nicht verwalteter Geräte mit Microsoft Intune Mobile Application Management: Ermöglicht den sicheren Zugriff auf Unternehmensressourcen von nicht verwalteten Geräten aus.

Was steckt in dieser Lösung?

Diese Lösung bietet umfassende Anleitungen zum Implementieren der Secure Enterprise Browser-Konfiguration mit Microsoft Edge for Business und Microsoft Intune. Der schrittweise Ansatz deckt alle Richtlinientypen und Plattformen ab, geordnet nach Konfigurationsmethode, um Ihnen beim Aufbau eines vollständigen Sicherheitsframeworks zu helfen.

Fahren Sie mit Schritt 1 fort, um Microsoft Entra bedingten Zugriff zu erstellen.