Enfoque de implementación de Confianza cero con Microsoft Intune

Microsoft Intune es una solución de administración de dispositivos móviles que admite la trayectoria de Confianza cero de su organización.

La Confianza cero no es un producto ni un servicio. En cambio, es una estrategia moderna de ciberseguridad que no asume ninguna confianza implícita, ni siquiera dentro de la red corporativa. En lugar de confiar en usuarios, dispositivos o aplicaciones de forma predeterminada, un enfoque de Confianza cero verifica explícitamente cada solicitud de acceso, evalúa continuamente el riesgo y aplica el acceso con privilegios mínimos en todo el patrimonio digital.

Los principios básicos de la Confianza Confianza cero incluyen:

Comprobar de forma explícita. Utilizar el acceso con menos privilegios Asumir la vulneración.
Autentique y autorice siempre en función de todos los puntos de datos disponibles. Limite el acceso de los usuarios con Just-In-Time y Just-Enough-Access (JIT/JEA), directivas adaptativas basadas en riesgos y protección de datos. Minimizar el radio de explosión y el acceso a segmentos. Compruebe el cifrado de un extremo a otro y use análisis para obtener visibilidad, impulsar la detección de amenazas y mejorar las defensas.

¿Por qué administrar puntos de conexión para Confianza cero?

La empresa moderna tiene una diversidad increíble en los puntos de conexión que acceden a los datos de la organización. Los usuarios trabajan desde cualquier lugar, desde cualquier dispositivo, más que en cualquier otro momento de la historia. Esto crea una superficie de ataque masiva y los puntos de conexión pueden convertirse fácilmente en el eslabón más débil de su estrategia de seguridad de Confianza cero.

Aunque las organizaciones suelen ser proactivas en la protección de los equipos frente a vulnerabilidades y ataques, los dispositivos móviles a menudo no se supervisan y carecen de protección. Obtener visibilidad de los puntos de conexión que acceden a los recursos corporativos es el primer paso en la estrategia de dispositivos de Confianza cero.

Para evitar exponer los datos a riesgos, debe supervisar cada punto de conexión en busca de riesgos y emplear controles de acceso granulares para ofrecer el nivel adecuado de acceso en función de la directiva de la organización. Por ejemplo, si se libera un dispositivo personal, puede bloquear su acceso para evitar que las aplicaciones empresariales queden expuestas a vulnerabilidades conocidas.

Para obtener información general sobre cómo Intune admite los principios de Confianza cero (comprobarlo explícitamente, usar acceso con privilegios mínimos y asumir la vulneración), consulte Confianza cero con Microsoft Intune.

Progresión de la implementación de Confianza cero de siete niveles

La creación de una postura de seguridad integral de Confianza cero para dispositivos implica la implementación progresiva de capas de protección. Cada capa se basa en la anterior, comenzando con la protección básica de datos y avanzando hacia la detección sofisticada de amenazas y la prevención de pérdida de datos.

En la tabla siguiente se muestra el progreso de implementación recomendado para la seguridad de dispositivos de Confianza cero:

Layer Capacidad de protección Lo que logra Requisitos previos Requisitos de licencia
1 Directivas de protección de aplicaciones Proteja los datos de la organización en las aplicaciones sin necesidad de inscribir el dispositivo. Crea una base para escenarios de bring-your-own-device (BYOD). Aplicaciones compatibles (aplicaciones de Microsoft 365, aplicaciones habilitadas para directivas) Microsoft 365 E3, E5, F1, F3, F5
2 Inscribir dispositivos Establecer relación entre usuario, dispositivo e Intune. Habilite la administración de dispositivos y la visibilidad de los puntos de conexión que acceden a los recursos. Requisitos previos específicos de la plataforma (autoridad MDM, certificados) Microsoft 365 E3, E5, F1, F3, F5
3 Directivas de cumplimiento Defina los requisitos mínimos que deben cumplir los dispositivos (protección con contraseña, versión del sistema operativo, cifrado). Marcar los dispositivos como conformes o no compatibles. Dispositivos inscritos en la capa 2 Microsoft 365 E3, E5, F3, F5
4 Requerir dispositivos correctos y compatibles Implementar directivas empresariales de acceso a dispositivos e identidad de Confianza cero. Trabaje con el equipo de identidad para aplicar el cumplimiento a través del acceso condicional, bloqueando el acceso desde dispositivos que no cumplen los requisitos de seguridad. Directivas de cumplimiento de la capa 3, coordinación con los administradores de identidades Microsoft 365 E3, E5, F3, F5
5 Perfiles de configuración Configure los valores del dispositivo para reforzar la seguridad. Implementar líneas base de seguridad. Mover los controles de seguridad de la directiva de grupo a las directivas en la nube. Dispositivos inscritos desde la capa 2 Microsoft 365 E3, E5, F3, F5
6 Supervisión del riesgo del dispositivo Integre con Microsoft Defender para punto de conexión para supervisar el riesgo del dispositivo, detectar amenazas y bloquear el acceso en función del nivel de riesgo. Implementar líneas base de seguridad. Configuración de Microsoft Defender para punto de conexión, coordinación con el equipo de protección contra amenazas Microsoft 365 E5, F5
7 DLP de punto de conexión Proteja los datos confidenciales en puntos de conexión con la Prevención de pérdida de datos de Microsoft Purview. Supervisar y controlar las operaciones de archivos en función de las etiquetas de confidencialidad. Configuración de Microsoft Purview, dispositivos incorporados a MDE en la capa 6 Microsoft 365 E5, complemento de cumplimiento de E5, complemento de cumplimiento de F5

Descripción de las siete capas de implementación

En esta sección se explica cada capa en la progresión de implementación de Confianza cero. Si bien la tabla de siete capas muestra lo que logra cada capa, estas descripciones proporcionan contexto, ejemplos y aclaraciones de conceptos clave.

Protección de aplicaciones sin inscripción (nivel 1)

Las directivas de protección de aplicaciones protegen los datos de la organización dentro de las aplicaciones, controlando cómo los usuarios acceden a los datos de trabajo y los comparten. La capa 1 se centra en proteger los datos de dispositivos personales no administrados sin necesidad de inscripción, pero las directivas de protección de aplicaciones también se pueden aplicar a los dispositivos inscritos para la defensa en profundidad.

Los usuarios instalan aplicaciones como Outlook o Teams desde la tienda, inician sesión con su cuenta profesional y las directivas de protección de datos se aplican automáticamente. Este enfoque se denomina comúnmente MAM sin inscripción o bring-your-own-device (BYOD).

Ejemplo: El iPhone personal de un usuario tiene Outlook instalado. La directiva de protección de aplicaciones requiere un PIN para acceder al correo electrónico de trabajo, impide copiar datos de trabajo a aplicaciones personales y bloquea el guardado de datos adjuntos de correo electrónico en el almacenamiento personal en la nube. El usuario mantiene el control total de su dispositivo mientras los datos de la organización permanecen protegidos.

Sugerencia

Las directivas de protección de aplicaciones se pueden implementar tanto en dispositivos no inscritos (capa 1) como en dispositivos inscritos (capa 2+) para obtener protección adicional en el nivel de aplicación más allá de la administración de dispositivos.

Para obtener más información, consulte Guía de implementación: directivas de protección de aplicaciones.

Inscripción de dispositivos (nivel 2)

La inscripción registra los dispositivos con Intune, lo que permite una administración completa de dispositivos. Intune implementa aplicaciones, configura opciones, aplica directivas de cumplimiento y proporciona visibilidad completa del estado del dispositivo.

Ejemplo: Un portátil corporativo se inscribe en Intune durante la configuración de Windows Autopilot. Intune configura Wi-Fi, implementa certificados, instala líneas base de seguridad, aplica el cifrado de BitLocker y supervisa el cumplimiento de la directiva de contraseñas.

Para obtener más información, consulte la guía de implementación: Inscribir dispositivos.

Directivas de cumplimiento (nivel 3)

Las directivas de cumplimiento definen los requisitos de seguridad que deben cumplir los dispositivos para obtener acceso a los recursos de la organización. Estas directivas evalúan el estado del dispositivo y marcan los dispositivos como compatibles o no compatibles en función de los ajustes que configure, como los requisitos de contraseña, las versiones del sistema operativo, el estado de cifrado y la detección de jailbreak.

Ejemplo: La directiva de cumplimiento requiere que los dispositivos Windows tengan BitLocker habilitado, ejecuten una versión mínima del sistema operativo y usen una contraseña con al menos ocho caracteres. El portátil de un usuario sin BitLocker se ha marcado como no compatible. El usuario recibe notificaciones sobre el requisito y tiene tiempo para corregirlo antes de que se bloquee el acceso (si aplica la capa 4).

Sugerencia

Las directivas de cumplimiento evalúan el estado del dispositivo, pero no bloquean automáticamente el acceso. Funcionan con Acceso condicional (capa 4) para aplicar los requisitos de cumplimiento.

Para obtener más información, consulte Guía de implementación: Directivas de cumplimiento.

Requerir dispositivos compatibles y en buen estado (capa 4)

Este nivel implementa la identidad de Confianza cero de nivel empresarial y las directivas de acceso de dispositivos, requiriendo que los dispositivos estén en buen estado y cumplan con la normativa antes de conceder acceso a los recursos de la organización. Usted trabaja con su equipo de identidad para crear directivas de acceso condicional en Microsoft Entra ID que aplican las decisiones de cumplimiento de la capa 3.

Esta capa representa el cambio de la evaluación a la aplicación. Después de que las directivas de cumplimiento marquen los dispositivos como compatibles o no compatibles, las directivas de acceso condicional usan esa señal para conceder o bloquear el acceso al correo electrónico, SharePoint, Teams y otros recursos protegidos.

Ejemplo: Su equipo de identidad configura una directiva de acceso condicional que requiere que los dispositivos se marquen como compatibles para que los usuarios puedan acceder a las aplicaciones de Microsoft 365. Un usuario intenta obtener acceso a Outlook desde un dispositivo Windows administrado por Intune. El dispositivo no es compatible porque no cumple un requisito de cumplimiento de Intune, el cifrado de disco (BitLocker) no está habilitado. Dado que el dispositivo no está marcado como compatible, el acceso condicional bloquea el acceso a Outlook y pide al usuario que resuelva el problema. Una vez que el usuario habilita BitLocker, el dispositivo notifica su estado de cumplimiento actualizado a Intune. Una vez que el dispositivo se evalúa como compatible, el acceso condicional vuelve a evaluar el inicio de sesión y se restaura el acceso a Outlook.

Nota:

Esta capa requiere la coordinación con el equipo de identidad. Mientras que el centro de administración de Intune presenta el nodo de acceso condicional de Microsoft Entra ID, las directivas de acceso condicional se crean en Entra ID, no en Intune. Consulte la sección de coordinación del equipo de identidad para el flujo de trabajo.

Para obtener más información, consulte Requerir dispositivos administrados con acceso condicional.

Perfiles de configuración (capa 5)

Los perfiles de configuración Configure los ajustes del dispositivo para reforzar la seguridad, habilitar las funciones y crear configuraciones coherentes en toda su flota. Aunque las directivas de cumplimiento (capa 3) evalúan si los dispositivos cumplen los requisitos, los perfiles de configuración implementan la configuración de forma proactiva para garantizar que los dispositivos estén configurados correctamente.

Puedes implementar la configuración a través de perfiles de configuración de dispositivos o directivas de seguridad de puntos de conexión. Los perfiles de configuración de dispositivos admiten escenarios amplios, incluidos perfiles de Wi-Fi y VPN, implementación de certificados, directivas de contraseña, configuración de cifrado de disco y directiva de grupo equivalentes. Las directivas de seguridad de puntos de conexión proporcionan experiencias optimizadas centradas específicamente en la configuración de seguridad, como antivirus, cifrado de discos, firewall, reducción de la superficie expuesta a ataques y detección y respuesta de puntos de conexión.

Ejemplo: Implementa una línea base de seguridad de Windows en portátiles corporativos. La línea base habilita el Firewall de Windows, configura el cifrado de BitLocker, deshabilita los protocolos heredados, habilita las reglas de reducción de la superficie expuesta a ataques y configura docenas de otras opciones de seguridad. Los usuarios no necesitan configurar ninguna de estas opciones manualmente: Intune las aplica automáticamente.

Sugerencia

Las líneas base de seguridad son perfiles preconfigurados que contienen la configuración de seguridad recomendada de Microsoft. Úselos como punto de partida y, después, personalícelos según las necesidades de su organización.

Para obtener más información, consulta Implementar perfiles de configuración.

Supervisión del riesgo del dispositivo (capa 6)

La supervisión de riesgos de dispositivos integra Microsoft Defender para punto de conexión con Intune para agregar detección continua de amenazas, evaluación de riesgos de dispositivos y controles de acceso basados en riesgos. Esta capa pasa de las comprobaciones de cumplimiento estáticas a la supervisión dinámica de la seguridad que responde a las amenazas activas en tiempo real.

Al incorporar dispositivos a Microsoft Defender para punto de conexión, comienzan a notificar la telemetría de seguridad y la inteligencia sobre amenazas. Defender asigna a cada dispositivo un nivel de riesgo (protegido, bajo, medio, alto o no disponible) en función de las amenazas, vulnerabilidades y postura de seguridad detectadas. Puede usar este nivel de riesgo en las directivas de cumplimiento para bloquear el acceso desde dispositivos con riesgo alto o desencadenar acciones de corrección.

Ejemplo: El portátil de un usuario se infecta con malware. Microsoft Defender para punto de conexión detecta la amenaza y marca el dispositivo como de riesgo alto. La directiva de cumplimiento que evalúa el riesgo del dispositivo marca inmediatamente el dispositivo como no compatible. El acceso condicional bloquea el acceso del usuario a los recursos de la organización hasta que se corrija la amenaza y el riesgo del dispositivo vuelva a un nivel aceptable.

Sugerencia

La integración de Defender para punto de conexión con Intune también le permite implementar configuraciones de seguridad más profundas, incluida la línea base de seguridad de Microsoft Defender para punto de conexión y la configuración de protección avanzada contra amenazas, como reglas de reducción de superficie expuesta a ataques, acceso controlado a carpetas y protección de red.

Para obtener más información, consulte Integración de Microsoft Defender para punto de conexión.

Prevención de pérdida de datos de punto de conexión (capa 7)

La prevención de pérdida de datos de puntos de conexión usa Microsoft Purview para evitar que los datos confidenciales salgan de los puntos de conexión administrados a través de operaciones de copia, impresión, carga o transferencia. Mientras que las capas anteriores protegen el acceso a los recursos, esta capa protege los datos en sí al supervisar y controlar cómo interactúan los usuarios con los archivos confidenciales.

Los dispositivos incorporados a Microsoft Defender para punto de conexión en la capa 6 se incorporan automáticamente para DLP de punto de conexión sin ninguna configuración adicional de Intune. El equipo de cumplimiento crea directivas DLP en el portal Microsoft Purview definiendo qué etiquetas de confidencialidad, tipos de archivo o patrones de contenido desencadenan acciones de protección.

Ejemplo: Su equipo de cumplimiento normativo crea una directiva DLP que impide que los archivos etiquetados como "Confidencial" se copien a unidades USB o se carguen en el almacenamiento personal en la nube. Un usuario intenta copiar un informe financiero confidencial a una unidad USB. DLP del punto de conexión bloquea la operación y muestra una notificación en la que se explica la restricción. Dependiendo de cómo haya configurado la directiva el equipo de cumplimiento, el bloqueo podría ser absoluto o permitir que el usuario proporcione una justificación comercial y continúe. Todas las actividades se registran para los informes de cumplimiento.

Nota:

Como administrador de Intune, su rol para DLP de punto de conexión se limita a garantizar que los dispositivos se incorporen a Microsoft Defender para punto de conexión (capa 6). Toda la creación y administración de directivas DLP se realiza en el portal de Microsoft Purview por parte del equipo de cumplimiento.

Para obtener más información, consulte Obtener información sobre DLP de punto de conexión e Introducción a DLP de punto de conexión.

Inscripción vs. incorporación

A medida que implemente estas capas, trabajará con dos conceptos relacionados pero diferentes: inscripción e incorporación. Comprender la diferencia ayuda a aclarar lo que sucede en cada capa.

La inscripción (nivel 2) registra los dispositivos con Intune para una administración completa de dispositivos. La incorporación (capas 6-7) configura dispositivos para enviar información a servicios específicos, como Microsoft Defender para punto de conexión o Microsoft Purview.

Inscripción Incorporación
Lo que hace Registra dispositivos para la administración con Intune. Intune administra todo el dispositivo, incluidas las aplicaciones, la configuración y las directivas. Configura dispositivos para compartir información con servicios específicos de Microsoft 365 (actualmente Microsoft Defender para punto de conexión y Microsoft Purview).
Scope Administración completa de dispositivos: configurar opciones, implementar aplicaciones, exigir el cumplimiento, supervisar el estado del dispositivo. Solo funcionalidades específicas del servicio. Por ejemplo, la incorporación a MDE permite la detección de amenazas; la incorporación a Purview habilita DLP.
En esta implementación Capa 2: inscribe dispositivos en la administración de Intune. Capa 6: usted incorpora dispositivos a Microsoft Defender para punto de conexión mediante Intune.
Capa 7: los dispositivos incorporados a MDE se incorporan automáticamente para el DLP de punto de conexión de Microsoft Purview.
Cómo debe hacerlo Métodos de inscripción específicos de la plataforma: Microsoft Entra join (inscripción automática), Windows Autopilot, inscripción de dispositivos automatizada de Apple, inscripción manual. Use Intune para implementar la configuración de incorporación en los dispositivos inscritos. Los dispositivos deben estar inscritos en Intune para poder incorporarlos a MDE o Purview.

Nota:

La incorporación a Microsoft Defender para punto de conexión incorpora automáticamente dispositivos para las funcionalidades de Microsoft Purview, incluido DLP de punto de conexión. No se requiere ninguna configuración adicional de Intune.

Coordinación con equipos de Microsoft 365

La implementación de la seguridad de dispositivos de Confianza cero requiere la coordinación entre varios equipos de la organización. Mientras administra las directivas de Intune, otros equipos administran servicios complementarios que trabajan juntos para aplicar la protección.

Equipo de identidad (Microsoft Entra ID)

Su responsabilidad: Administre las directivas de acceso condicional, configure los requisitos de autenticación y administre el inquilino de Microsoft Entra ID.

Tu coordinación:

  • Después de crear directivas de protección de aplicaciones (capa 1), trabaje con el equipo de identidad para crear una directiva de acceso condicional que requiera aplicaciones aprobadas.
  • Después de crear las directivas de cumplimiento (capa 3), coordine la directiva de acceso condicional que requiere dispositivos compatibles:
    1. Puede crear y asignar directivas de cumplimiento en Intune para definir los requisitos del dispositivo.
    2. El equipo de identidad crea una directiva de acceso condicional en el Centro de administración de Microsoft Entra.
    3. La directiva de acceso condicional usa el control de concesión "Requerir que el dispositivo esté marcado como compatible".
    4. Asegúrese de que ambas directivas se dirigen a los mismos grupos de usuarios.
    5. Pruebe juntos con la herramienta What If de acceso condicional antes de habilitar la aplicación.
  • Para obtener un flujo de trabajo detallado, consulte Formas comunes de usar el acceso condicional.
  • Para crear directivas, consulte Requerir dispositivos administrados con acceso condicional.

Instrucciones relacionadas:Acceso condicional con Intune

Equipo de protección contra amenazas (Microsoft Defender)

Su responsabilidad: Configurar y administrar el servicio de Microsoft Defender para punto de conexión, investigar amenazas y administrar los flujos de trabajo del centro de operaciones de seguridad (SOC).

Tu coordinación:

  • Usar Intune para incorporar dispositivos a Microsoft Defender para punto de conexión (nivel 6)
  • Implementar tanto la línea base de seguridad de Windows como la línea base de seguridad de Defender para punto de conexión en dispositivos administrados
  • Recibir señales de riesgo de dispositivo de Defender que se incorporan a las directivas de cumplimiento
  • Actuar en las tareas de seguridad de Intune que crean los administradores de seguridad de Defender para corregir vulnerabilidades descubiertas y configuraciones incorrectas
  • Coordinar la respuesta ante incidentes cuando se detecten amenazas en dispositivos administrados

Instrucciones relacionadas:

Equipo de privacidad y seguridad de datos (Microsoft Purview)

Su responsabilidad: Defina el esquema de confidencialidad de datos, cree directivas DLP y administre los requisitos de cumplimiento en Microsoft Purview.

Tu coordinación:

  • Asegúrese de que los dispositivos estén incorporados para admitir DLP de punto de conexión (automático con incorporación de MDE en la capa 6)
  • Identificar qué grupos de usuarios deben incluirse o excluirse de las directivas de DLP
  • Comprobar la visibilidad del dispositivo en el portal de Microsoft Purview
  • Apoyar la formación de los usuarios cuando las directivas DLP bloquean o advierten sobre las operaciones de datos

Nota:

Como administrador de Intune, su rol para DLP de punto de conexión se limita a garantizar que los dispositivos se incorporen a Microsoft Defender para punto de conexión. Los dispositivos incorporados a MDE pasan automáticamente a ser compatibles con DLP sin ninguna configuración adicional de Intune. Toda la creación y administración de directivas DLP se realiza en el portal de Microsoft Purview por parte del equipo de cumplimiento.

Instrucciones relacionadas:

Procedimientos recomendados para la coordinación entre equipos

  • Establezca reuniones periódicas de coordinación durante el despliegue inicial de cada capa.
  • Propiedad del documento : sea claro sobre qué equipo administra qué directivas.
  • Pruebe juntos : use el modo auditoría y las herramientas What If antes de la aplicación.
  • Alinear con los grupos de usuarios : asegúrese de que las asignaciones de grupos sean coherentes en todos los servicios.
  • Planear comunicaciones : coordinar las notificaciones de los usuarios cuando las directivas puedan afectar a la experiencia del usuario.
  • Compartir responsabilidades de supervisión : cada equipo supervisa su servicio, pero comparte información sobre el impacto en el usuario.

Pasos siguientes

Introducción a la seguridad de dispositivos de Confianza cero:

Más información sobre la Confianza Confianza cero:

Explore las capas de protección avanzada: