Configurar Microsoft Intune para Confianza cero: Inquilinos seguros (versión preliminar)

Proteger el inquilino de Intune es esencial para aplicar los principios de Confianza cero y mantener un entorno seguro y bien administrado. Estas recomendaciones se ajustan a la Iniciativa de futuro seguro de Microsoft al limitar el radio de explosión y aplicar el acceso con privilegios mínimos a través de un control administrativo segmentado, una incorporación segura de dispositivos y protecciones basadas en directivas. Juntos, ayudan a reducir el riesgo, mantener la higiene de los inquilinos y fortalecer el cumplimiento en todas las plataformas.

Recomendaciones de seguridad de Confianza cero

La configuración de etiquetas de ámbito se aplica para admitir la administración delegada y el acceso con privilegios mínimos

Si las etiquetas de ámbito de Intune no están configuradas correctamente para la administración delegada, los atacantes que obtengan acceso privilegiado a Intune o Microsoft Entra ID pueden escalar privilegios y acceder a configuraciones de dispositivos confidenciales en todo el inquilino. Sin etiquetas de ámbito granulares, los límites administrativos no están claros, lo que permite a los atacantes moverse lateralmente, manipular directivas de dispositivo, exfiltrar datos de configuración o implementar configuraciones malintencionadas en todos los usuarios y dispositivos. Una sola cuenta de administrador comprometida puede afectar a todo el entorno. La ausencia de administración delegada también socava el acceso privilegiado mínimo, lo que dificulta la contención de las infracciones y la aplicación de la responsabilidad. Los atacantes pueden aprovechar los roles de administrador global o las asignaciones de control de acceso basado en roles (RBAC) mal configurados para eludir las directivas de cumplimiento y obtener un amplio control sobre la administración de dispositivos.

La aplicación de etiquetas de ámbito segmenta el acceso administrativo y lo alinea con los límites de la organización. Esto limita el radio de explosión de las cuentas en peligro, admite el acceso con privilegios mínimos y se ajusta a los principios de segmentación, control basado en roles y contención de la Confianza cero.

Acción de corrección

Usar etiquetas de ámbito de Intune y roles RBAC para limitar el acceso de administrador en función del rol, la geografía o la unidad de negocio:

Las notificaciones de inscripción de dispositivos se aplican para garantizar el conocimiento del usuario y la incorporación segura

Sin notificaciones de inscripción de dispositivos, es posible que los usuarios no sepan que su dispositivo se ha inscrito en Intune, especialmente en casos de inscripción no autorizada o inesperada. Esta falta de visibilidad puede retrasar la notificación a los usuarios de actividades sospechosas y aumentar el riesgo de que los dispositivos no administrados o comprometidos obtengan acceso a los recursos corporativos. Los atacantes que obtienen credenciales de usuario o aprovechan los flujos de autoinscripción pueden incorporar dispositivos de forma silenciosa, evitando el escrutinio del usuario y permitiendo la exposición de datos o el movimiento lateral.

Las notificaciones de inscripción proporcionan a los usuarios una visibilidad mejorada de la actividad de incorporación de dispositivos. Ayudan a detectar inscripciones no autorizadas, refuerzan las prácticas de aprovisionamiento seguro y admiten principios de Confianza cero de visibilidad, verificación y participación del usuario.

Acción de corrección

Configure las notificaciones de inscripción de Intune para alertar a los usuarios cuando su dispositivo esté inscrito y reforzar las prácticas de incorporación segura:

Se aplica la inscripción automática de dispositivos de Windows para eliminar los riesgos de los puntos de conexión no administrados

Si la inscripción automática de Windows no está habilitada, los dispositivos no administrados pueden convertirse en un punto de entrada para los atacantes. Los actores de amenazas pueden usar estos dispositivos para acceder a datos corporativos, eludir las directivas de cumplimiento e introducir vulnerabilidades en el entorno. Los dispositivos unidos a Microsoft Entra sin inscripción en Intune crean brechas en la visibilidad y el control. Estos puntos de conexión no administrados pueden exponer puntos débiles del sistema operativo o aplicaciones mal configuradas que los atacantes pueden aprovechar.

La aplicación de la inscripción automática garantiza que los dispositivos Windows se administren desde el principio, lo que permite la aplicación coherente de directivas y la visibilidad del cumplimiento. Esto admite la Confianza Cero cero, ya que garantiza que todos los dispositivos estén comprobados, supervisados y controlados por controles de seguridad.

Acción de corrección

Habilite la inscripción automática para dispositivos Windows mediante Intune y Microsoft Entra para asegurarse de que todos los dispositivos unidos a un dominio o unidos a Entra estén administrados:

Para más información, vea:

Las directivas de cumplimiento protegen los dispositivos Windows

Si no se configuran y asignan directivas de cumplimiento para dispositivos Windows, los actores de amenazas pueden aprovechar los puntos de conexión no administrados o no compatibles para obtener acceso no autorizado a los recursos corporativos, omitir los controles de seguridad y persistir en el entorno. Sin un cumplimiento obligatorio, los dispositivos pueden carecer de configuraciones de seguridad críticas como el cifrado de BitLocker, los requisitos de contraseña, la configuración del firewall y los controles de versión del sistema operativo. Estas brechas aumentan el riesgo de pérdida de datos, escalada de privilegios y movimiento lateral. El cumplimiento incoherente de los dispositivos debilita la posición de seguridad de la organización y dificulta la detección y corrección de amenazas antes de que se produzcan daños importantes.

La aplicación de directivas de cumplimiento garantiza que los dispositivos Windows cumplan los requisitos de seguridad básicos y admita la Confianza cero mediante la validación del estado del dispositivo y la reducción de la exposición a puntos de conexión mal configurados.

Acción de corrección

Cree y asigne directivas de cumplimiento de Intune a dispositivos Windows para aplicar los estándares de la organización para la administración y el acceso seguros:

Las directivas de cumplimiento protegen los dispositivos macOS

Si las directivas de cumplimiento para dispositivos macOS no están configuradas y asignadas, los actores de amenazas pueden aprovechar los puntos de conexión no administrados o no compatibles para obtener acceso no autorizado a los recursos corporativos, eludir los controles de seguridad y persistir en el entorno. Sin un cumplimiento obligatorio, los dispositivos macOS pueden carecer de configuraciones de seguridad críticas como el cifrado del almacenamiento de datos, los requisitos de contraseña y los controles de versión del sistema operativo. Estas brechas aumentan el riesgo de pérdida de datos, escalada de privilegios y movimiento lateral. El cumplimiento incoherente de los dispositivos debilita la posición de seguridad de la organización y dificulta la detección y corrección de amenazas antes de que se produzcan daños importantes.

La aplicación de directivas de cumplimiento garantiza que los dispositivos macOS cumplan los requisitos de seguridad básicos y admita la Confianza cero mediante la validación del estado del dispositivo y la reducción de la exposición a puntos de conexión mal configurados.

Acciones de corrección

Crear y asignar directivas de cumplimiento de Intune a dispositivos macOS para aplicar los estándares de la organización para la administración y el acceso seguros:

Las directivas de cumplimiento protegen los dispositivos Android totalmente administrados y propiedad de la empresa

Si las directivas de cumplimiento no se asignan a dispositivos Android Enterprise totalmente administrados en Intune, los actores de amenazas pueden aprovechar los puntos de conexión no compatibles para obtener acceso no autorizado a los recursos corporativos, eludir los controles de seguridad y persistir en el entorno. Sin un cumplimiento obligatorio, los dispositivos pueden carecer de configuraciones de seguridad críticas, como requisitos de código de acceso, cifrado de almacenamiento de datos y controles de versión del sistema operativo. Estas brechas aumentan el riesgo de pérdida de datos, escalada de privilegios y movimiento lateral. El cumplimiento incoherente de los dispositivos debilita la posición de seguridad de la organización y dificulta la detección y corrección de amenazas antes de que se produzcan daños importantes.

La aplicación de políticas de cumplimiento garantiza que los dispositivos Android Enterprise cumplan con los requisitos de seguridad básicos y admita la Confianza cero mediante la validación del estado del dispositivo y la reducción de la exposición a puntos de conexión mal configurados o no administrados.

Acción de corrección

Crear y asignar directivas de cumplimiento de Intune a dispositivos Android Enterprise totalmente administrados y corporativos para aplicar los estándares de la organización para el acceso y la administración seguros:

Las directivas de cumplimiento protegen los dispositivos Android de propiedad personal

Si las directivas de cumplimiento no están asignadas a dispositivos de propiedad personal de Android Enterprise en Intune, los actores de amenazas pueden aprovechar los puntos de conexión no conformes para obtener acceso no autorizado a los recursos corporativos, eludir los controles de seguridad e introducir vulnerabilidades. Sin un cumplimiento obligatorio, los dispositivos pueden carecer de configuraciones de seguridad críticas como requisitos de código de acceso, cifrado de almacenamiento de datos y controles de versión del sistema operativo. Estas brechas aumentan el riesgo de pérdida de datos y acceso no autorizado. El cumplimiento incoherente de los dispositivos debilita la posición de seguridad de la organización y dificulta la detección y corrección de amenazas antes de que se produzcan daños importantes.

La aplicación de directivas de cumplimiento garantiza que los dispositivos Android de propiedad personal cumplan los requisitos de seguridad básicos y admita la Confianza cero mediante la validación del estado del dispositivo y la reducción de la exposición a puntos de conexión mal configurados o no administrados.

Acción de corrección

Crear y asignar directivas de cumplimiento de Intune a dispositivos Android Enterprise de propiedad personal para aplicar estándares organizativos para acceso y administración seguros:

Las directivas de cumplimiento protegen los dispositivos iOS/iPadOS

Si las directivas de cumplimiento no están asignadas a dispositivos iOS/iPadOS en Intune, los actores de amenazas pueden aprovechar los puntos de conexión no compatibles para obtener acceso no autorizado a los recursos corporativos, omitir los controles de seguridad y persistir en el entorno. Sin un cumplimiento obligatorio, los dispositivos pueden carecer de configuraciones de seguridad críticas como requisitos de código de acceso y controles de versión del sistema operativo. Estas brechas aumentan el riesgo de pérdida de datos, escalada de privilegios y movimiento lateral. El cumplimiento incoherente de los dispositivos debilita la posición de seguridad de la organización y dificulta la detección y corrección de amenazas antes de que se produzcan daños importantes.

La aplicación de directivas de cumplimiento garantiza que los dispositivos iOS/iPadOS cumplan los requisitos de seguridad básicos y admita la Confianza cero mediante la validación del estado del dispositivo y la reducción de la exposición a puntos de conexión mal configurados o no administrados.

Acción de corrección

Crear y asignar directivas de cumplimiento de Intune a dispositivos iOS/iPadOS para aplicar los estándares de la organización para la administración y el acceso seguros:

El SSO de plataforma está configurado para reforzar la autenticación en dispositivos macOS

Si no se aplican directivas de SSO de plataforma en dispositivos macOS, los puntos de conexión pueden depender de mecanismos de autenticación inseguros o incoherentes, lo que permite a los atacantes omitir las directivas de cumplimiento y acceso condicional. Esto abre la puerta al movimiento lateral entre los servicios en la nube y los recursos locales, especialmente cuando se usan identidades federadas. Los actores de amenazas pueden persistir aprovechando tokens robados o credenciales almacenadas en caché y exfiltrar datos confidenciales a través de aplicaciones no administradas o sesiones de explorador. La ausencia de cumplimiento de SSO también socava las directivas de protección de aplicaciones y las evaluaciones de la postura del dispositivo, lo que dificulta la detección y contención de infracciones. En última instancia, la falta de configuración y asignación de políticas de SSO de la plataforma macOS compromete la seguridad de la identidad y debilita la postura de Confianza cero de la organización.

La aplicación de directivas de SSO de plataforma en dispositivos macOS garantiza una autenticación coherente y segura en todas las aplicaciones y servicios. Esto refuerza la protección de la identidad, admite el cumplimiento del acceso condicional y se alinea con la Confianza cero al reducir la dependencia de las credenciales locales y mejorar las evaluaciones de postura.

Acción de corrección

Use Intune para configurar y asignar directivas de SSO de plataforma para dispositivos macOS a fin de aplicar la autenticación segura y reforzar la protección de la identidad, consulte:

Se aplica la inscripción automática de Defender para punto de conexión para reducir el riesgo de amenazas no administradas de Android

Si la inscripción automática en Microsoft Defender para punto de conexión no está configurada para dispositivos Android en Intune, es posible que los puntos de conexión administrados permanezcan desprotegidos frente a amenazas móviles. Sin la incorporación de Defender, los dispositivos carecen de capacidades avanzadas de detección de amenazas y respuesta, lo que aumenta el riesgo de malware, suplantación de identidad (phishing) y otros ataques basados en dispositivos móviles. Los dispositivos desprotegidos pueden eludir las directivas de seguridad, acceder a recursos corporativos y exponer datos confidenciales a peligro. Esta brecha en la defensa contra amenazas móviles debilita la postura de Confianza cero de la organización y reduce la visibilidad del estado de los endpoints.

Habilitar la inscripción automática de Defender garantiza que los dispositivos Android estén protegidos con capacidades avanzadas de detección de amenazas y respuesta. Esto admite la Confianza Confianza cero al aplicar la protección contra amenazas móviles, mejorar la visibilidad y reducir la exposición a puntos finales no administrados o comprometidos.

Acción de corrección

Use Intune para configurar la inscripción automática en Microsoft Defender para punto de conexión para dispositivos Android a fin de aplicar la protección contra amenazas móviles:

Las reglas de limpieza de dispositivos mantienen la higiene de los inquilinos ocultando los dispositivos inactivos

Si las reglas de limpieza de dispositivos no están configuradas en Intune, los dispositivos obsoletos o inactivos pueden permanecer visibles en el inquilino de forma indefinida. Esto conduce a listas de dispositivos desordenadas, informes inexactos y visibilidad reducida del panorama de dispositivos activos. Los dispositivos no usados pueden conservar credenciales o tokens de acceso, lo que aumenta el riesgo de acceso no autorizado o decisiones políticas mal informadas.

Las reglas de limpieza de dispositivos ocultan automáticamente los dispositivos inactivos de las vistas e informes de los administradores, mejorando la higiene de los inquilinos y reduciendo la carga administrativa. Esto admite la confianza Confianza cero al mantener un inventario de dispositivos preciso y confiable mientras se conservan los datos históricos para auditoría o investigación.

Acción de corrección

Configure las reglas de limpieza de dispositivos de Intune para ocultar automáticamente los dispositivos inactivos del inquilino:

Para más información, vea:

Las directivas de términos y condiciones protegen el acceso a datos confidenciales

Si las directivas de términos y condiciones no se configuran y asignan en Intune, los usuarios pueden acceder a los recursos corporativos sin aceptar los términos legales, de seguridad o de uso necesarios. Esta omisión expone a la organización a riesgos de cumplimiento, responsabilidades legales y un posible uso indebido de los recursos.

Hacer cumplir los términos y condiciones garantiza que los usuarios reconozcan y acepten las políticas de la empresa antes de acceder a datos o sistemas confidenciales, apoyando el cumplimiento normativo y el uso responsable de los recursos.

Acción de corrección

Cree y asigne directivas de términos y condiciones en Intune para requerir la aceptación del usuario antes de conceder acceso a los recursos corporativos:

La configuración de la marca y la compatibilidad del Portal de empresa mejoran la experiencia del usuario y la confianza

Si la personalización de marca del Portal de empresa de Intune no está configurada para representar los detalles de su organización, los usuarios pueden encontrarse con una interfaz genérica y carecer de información de soporte técnico directo. Esto reduce la confianza del usuario, aumenta la sobrecarga de soporte técnico y puede provocar confusión o retrasos en la resolución de problemas.

La personalización del Portal de empresa con la personalización de marca y los detalles de contacto de soporte técnico de su organización mejora la confianza del usuario, simplifica el soporte y refuerza la legitimidad de las comunicaciones de administración de dispositivos.

Acción de corrección

Configure el Portal de empresa de Intune con la personalización de marca y la información de contacto de soporte técnico de su organización para mejorar la experiencia del usuario y reducir la sobrecarga de soporte técnico:

Análisis de puntos de conexión está habilitado para ayudar a identificar riesgos en dispositivos Windows

Si el análisis de puntos de conexión no está habilitado, los actores de amenazas pueden aprovechar las brechas en el estado, el rendimiento y la postura de seguridad del dispositivo. Sin la visibilidad que aporta el análisis de endpoints, puede ser difícil para una organización detectar indicadores como un comportamiento anómalo del dispositivo, revisiones retrasadas o desfase de configuración. Estas brechas permiten a los atacantes establecer persistencia, escalar privilegios y moverse lateralmente por el entorno. La ausencia de datos analíticos puede impedir la detección y respuesta rápidas, lo que permite a los atacantes explotar los puntos finales no supervisados para el comando y control, la exfiltración de datos o un mayor compromiso.

Habilitar el análisis de puntos de conexión proporciona visibilidad del estado y el comportamiento del dispositivo, lo que ayuda a las organizaciones a detectar riesgos, responder rápidamente a las amenazas y mantener una sólida postura de Confianza cero.

Acción de corrección

Inscribir dispositivos Windows en análisis de puntos de conexión en Intune para supervisar el estado del dispositivo e identificar riesgos:

Para más información, vea: