Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questa guida completa ti aiuta a implementare una strategia completa per browser aziendali sicuri usando Microsoft Edge for Business e Microsoft Intune su tutte le piattaforme.
Si applica a:
- Microsoft Edge for Business
- Gestione applicazioni mobili (MAM) di Microsoft Intune
- Gestione dispositivi mobili (MDM) di Microsoft Intune
- Piattaforme: Windows, macOS, iOS e Android
Destinatari
Il pubblico di destinazione di questo contenuto include:
- Amministratori di Intune: questo contenuto fornisce indicazioni dettagliate sulla configurazione e la gestione di Microsoft Edge for Business su tutte le piattaforme in Microsoft Intune.
- Professionisti della sicurezza: Questo documento fornisce ai professionisti della sicurezza un approccio strutturato alla sicurezza dei browser, delineando i controlli chiave, le strategie di mitigazione dei rischi e l'allineamento con i framework di sicurezza del settore.
- Architetti IT: Questo contenuto consente agli architetti di progettare soluzioni di browser sicure che bilanciano i requisiti di sicurezza con la produttività degli utenti tra dispositivi gestiti e non gestiti.
- Decisori: Questo contenuto aiuta i responsabili delle decisioni a comprendere i vantaggi in termini di sicurezza, produttività e gestibilità dell'implementazione di una strategia completa e sicura per i browser aziendali.
Nota
Questo contenuto è progettato per aiutarti a sfruttare tutte le potenzialità di Microsoft Edge for Business e Microsoft Application Management in tutte le piattaforme di dispositivi e scenari di gestione.
Importante
Il framework Secure Enterprise Browser fa riferimento alle linee guida del settore, ad esempio le procedure consigliate NIST, DISA STIG e CISA. L'applicazione dei consigli di questa serie da sola non garantisce la conformità. Collaborare con i team di conformità e sicurezza per convalidare i requisiti per l'organizzazione.
Panoramica
Questa guida fornisce istruzioni dettagliate complete per implementare l'esperienza Secure Enterprise Browser con il framework di protezione dei dati:
- Accesso condizionale a Microsoft Entra con Microsoft Edge for Business - Creare criteri di accesso condizionale a Microsoft Entra e criteri di protezione dell'app Intune per l'esplorazione in Android, iOS e Windows.
- Protezione di app criteri per Microsoft Edge for Business - Implementare criteri di protezione delle app di livello 1, 2 e livello 3 per le piattaforme Windows, Android e iOS per garantire l'accesso e l'utilizzo sicuri delle applicazioni aziendali.
- Integrare Mobile Threat Defense - Migliorare il livello di sicurezza complessivo dell'organizzazione integrando il browser aziendale sicuro con il Centro sicurezza di Windows, Microsoft Defender o i partner MTD.
- Criteri di configurazione delle app per Microsoft Edge for Business - Configurare i criteri di configurazione delle app di livello 1, 2 e 3 per Android, iOS e Windows per personalizzare il comportamento e le funzionalità del browser.
- Catalogo impostazioni per Microsoft Edge for Business - Applica le configurazioni del catalogo impostazioni di livello 1, livello 2 e livello 3 per Windows e macOS per stabilire controlli completi del browser a livello di dispositivo.
- Esperienza utente finale di Microsoft Edge for Business - Informazioni sulle misure di sicurezza che influiscono sull'interazione utente per Microsoft Edge for Business.
- Risoluzione dei problemi e domande frequenti - Risolvere i problemi relativi ai criteri di protezione delle app con esempi di convalida e domande frequenti.
Importante
Linee guida per la selezione dei criteri: Quando si configurano i criteri del browser per i dispositivi Windows registrati, è necessario scegliere i criteri del Catalogo impostazioni (passaggio 5) o la baseline di sicurezza di Microsoft Edge da Sicurezza endpoint, non entrambi. L'implementazione di entrambi crea conflitti di policy. L'approccio del catalogo delle impostazioni offre maggiore flessibilità e controllo granulare su tutti e tre i livelli di sicurezza. Per una copertura completa, questa guida si concentra sull'implementazione del catalogo delle impostazioni.
Analogamente, per i dispositivi non registrati, usare i criteri di Configurazione app (passaggio 4). Per i dispositivi registrati, usare i criteri del Catalogo impostazioni (passaggio 5). Non distribuire mai nello stesso client i criteri di configurazione app e i criteri del catalogo impostazioni destinati a Microsoft Edge, poiché ciò crea conflitti di criteri.
Per altre informazioni sui contenuti di Microsoft Edge Security, vedi Microsoft Edge for Business: intelligenza artificiale e protezione in un unico browser aziendale sicuro.
Livelli di sicurezza in breve
| Livello | Finalità | Utenti tipici | Obiettivo di progettazione | Impatto sulla produttività | Allineamento degli standard |
|---|---|---|---|---|---|
| Livello 1 – Base | Stabilisce un'igiene di base e un confine sicuro dei dati. | Stato maggiore generale (≈80%). | Implementazione a basso attrito che consente un'adozione su larga scala. | Disturbo minimo. | CONTROLLI DI BASE DEL NIST, DISA STIG CAT III. |
| Livello 2 – Avanzato | Rafforza la prevenzione della perdita di dati (DLP) e stringe le superfici rischiose. | Manager, IT, risorse umane, finanza (≈15%). | Riduci l'esfiltrazione dei dati e applica una navigazione più sicura. | Moderata: aggiunge prompt e blocchi mirati. | NIST controlli moderati, DISA STIG CAT II. |
| Livello 3 – Alto | Applica l'isolamento massimo e l'esplorazione con privilegi minimi. | Dirigenti, SecOps, Legale, ruoli sensibili (≈5%). | Contengono attività ad alto rischio con garanzie dimostrabili. | Elevata per protezione dei dati sensibili. | Controlli alti NIST, DISA STIG CAT I, controlli critici CISA. |
Questi livelli di sicurezza descrivono i risultati desiderati. Le guide all'implementazione collegate eseguono il mapping di tali risultati agli strumenti dei criteri, ad esempio i criteri di protezione delle app, i criteri di configurazione delle app, i profili del catalogo delle impostazioni e l'accesso condizionale.
Gruppi di Microsoft Entra ID richiesti
Creare gruppi di sicurezza prima di creare criteri in modo da poter definire ogni livello come target in modo coerente:
-
Gruppi di dispositivi:
SEB-Level1-Devices,SEB-Level2-Devices,SEB-Level3-Devices,SEB-Excluded-Devices. -
Gruppi di utenti:
SEB-Level1-Users,SEB-Level2-Users,SEB-Level3-Users,SEB-Excluded-Users.
I gruppi specifici per livello supportano compiti progressivi, mentre i gruppi di esclusione forniscono test sicuri e percorsi di accesso di emergenza.
Copertura delle policy su più piattaforme
Usa la matrice seguente per confermare quali tipi di criteri si applicano a ogni livello e piattaforma prima di approfondire gli articoli dettagliati:
| Piattaforma e tipo di criterio | Livello 1 | Livello 2 | Livello 3 | Highlights |
|---|---|---|---|---|
| Windows - Catalogo impostazioni | Configurazione igienica di base. | Aggiunge SmartScreen, crittografia associata all'applicazione e controlli di estensione più ampi. | Introduce Application Guard, gli elenchi di URL consentiti e una governance rigorosa degli aggiornamenti. | Protezione avanzata dei dispositivi principali per gli endpoint di Windows gestiti. |
| Windows - Criteri di protezione di app | Protezione dei dati di base con limiti minimi di condivisione. | Blocca il copia/incolla e applica i controlli di integrità del dispositivo. | Consente un'elevata garanzia con livelli di minaccia protetti e blocco della stampante. | Protegge i dati aziendali nei dispositivi Windows gestiti e non gestiti. |
| Windows - Criteri di configurazione delle app | Definisce le home page, i controlli delle password e i criteri di download. | Si estende alla gestione dei certificati, WebRTC e alla pulizia della sessione. | Forza gli elenchi consentiti, disabilita gli strumenti di sviluppo e blocca i download. | Personalizzazione profonda del browser senza sostituire i criteri dei dispositivi. |
| macOS - Catalogo impostazioni | Implementa le protezioni di base e la gestione degli aggiornamenti. | Aggiunge il blocco degli strumenti di sviluppo, i blocchi WebUSB/WebHID e il DNS SmartScreen. | Forza la navigazione solo negli elenchi consentiti con restrizioni di download e Appunti. | Il catalogo delle impostazioni è il piano di controllo principale per macOS. |
| iOS/iPadOS: configurazione Protezione di app & | Richiede il PIN dell'app, la crittografia e le impostazioni predefinite intelligenti. | Rafforza i backup, blocca gli screenshot e limita le destinazioni di condivisione. | Applica la potenza biometrica, gli elenchi di URL consentiti e le impostazioni di prevenzione della perdita dei dati elevate. | Copre i dispositivi personali e aziendali con MAM + ACP. |
| Configurazione Protezione di app & Android | Fornisce le impostazioni fondamentali di crittografia, PIN e SmartScreen. | Aggiunge blocchi di backup, controlli di integrità del gioco e blocchi dei social media. | Richiede dati biometrici di Classe 3, opzioni per chiosco multimediale e accesso solo nell'elenco consentiti. | Rispecchia le protezioni iOS con controlli specifici per Android. |
| Accesso condizionale (multipiattaforma) | Introduce l'accesso solo browser con requisiti MFA e APP. | Aggiunge la conformità del dispositivo, l'accesso basato sul rischio e i controlli della frequenza della sessione. | Applica posizioni con attendibilità elevata, valutazione dell'accesso continuo e client approvati. | Integra la configurazione dei criteri con l'applicazione basata sull'identità. |
Browser aziendale sicuro
La soluzione Secure Enterprise Browser combina Microsoft Edge for Business con il framework di criteri completo di Microsoft Intune per creare un'esperienza di esplorazione sicura e gestibile su tutte le piattaforme. Questa soluzione estende il framework di protezione dei dati collaudato oltre i criteri di protezione delle app per includere i criteri di configurazione delle app e le configurazioni del catalogo delle impostazioni, fornendo un approccio unificato alla protezione delle distribuzioni di browser aziendali.
Framework di protezione dei dati per Secure Enterprise Browser
Il framework di protezione dei dati per Secure Enterprise Browser si basa sul framework dei criteri di protezione delle app consolidato e lo estende per includere tutti gli aspetti di configurazione di Microsoft Edge for Business. Questo framework organizza le configurazioni di sicurezza in tre livelli:
- Livello 1 - Protezione dei dati di base aziendale: configurazione minima consigliata per i dispositivi aziendali. Questo livello fornisce i controlli di sicurezza fondamentali mantenendo la produttività dell'utente.
- Livello 2 - Protezione dei dati avanzata in azienda: consigliata per i dispositivi che accedono a informazioni sensibili o riservate. Questa configurazione si applica alla maggior parte degli utenti che accedono ai dati aziendali o dell'istituto di istruzione e include controlli aggiuntivi che potrebbero influire sull'esperienza utente.
- Livello 3 - Protezione dei dati elevata per le aziende: progettato per le organizzazioni con requisiti di sicurezza sofisticati o per gli utenti ad alto rischio. Questa configurazione offre il massimo livello di protezione per i dati sensibili.
Ogni livello si applica in modo coerente tra i criteri di protezione delle app, i criteri di configurazione delle app e le configurazioni del catalogo delle impostazioni, consentendo di implementare una strategia di sicurezza coesiva su misura per le esigenze dell'organizzazione.
Che cos'è Microsoft Edge for Business?
Microsoft Edge for Business è il browser sicuro e produttivo per il lavoro moderno. Progettato per i dispositivi gestiti e non gestiti, offre sicurezza e controlli di livello aziendale, mantenendo al contempo la familiare esperienza di Microsoft Edge di cui ti fidi.
Grazie alla separazione automatica della navigazione aziendale da quella personale, Microsoft Edge for Business crea finestre dedicate per ogni dispositivo, complete di preferiti, cache e spazio di archiviazione. Questa separazione significa niente confusione, nessuna perdita accidentale di dati e un modo semplice per rimanere produttivi senza compromettere la privacy.
Perché scegliere Microsoft Edge for Business?
- Sicuro per impostazione predefinita : proteggi i dati sensibili senza sforzo.
- Progettato per la produttività : funzionalità aziendali già note, ottimizzate per il lavoro.
- Separazione intelligente : mantenere chiaramente separata la navigazione di lavoro da quella personale.
Si tratta di un nuovo browser?
No, questo non è un nuovo browser. Si tratta di una nuova esperienza Microsoft Edge dedicata, creata appositamente per il lavoro. Consente alle organizzazioni di configurarlo per massimizzare produttività e sicurezza. Mantiene le stesse funzionalità già note agli utenti in Microsoft Edge. Inoltre, offre una funzione opzionale di passaggio automatico tra account personali e aziendali, progettata per soddisfare le esigenze in evoluzione di utenti e aziende. L'accesso con un Microsoft Entra ID abiliterà automaticamente l'esperienza Microsoft Edge for Business.
Vantaggi
Microsoft Edge for Business offre numerosi vantaggi:
Operazioni IT semplificate: Microsoft Edge for Business può ridurre significativamente la superficie di attacco informatico e migliorare le condizioni di sicurezza dell'organizzazione. Raggiunge questo obiettivo semplificando le operazioni in un singolo browser per tutti i casi d'uso, semplificando la gestione IT.
Esperienza utente migliorata: Per gli utenti finali che hanno eseguito l'accesso con profili sia di lavoro che personali, Microsoft Edge for Business offre un'esperienza di esplorazione superiore. La funzione di commutazione automatica non solo migliora l'usabilità, ma rafforza anche la sicurezza e la privacy.
Browser di lavoro con un aggiornamento visivo: L'icona di Microsoft Edge for Business, che sostituisce l'icona Microsoft Edge esistente nella barra delle applicazioni e in altre scelte rapide da tastiera, offre un'identità distinta e riconoscibile per il browser aziendale.
Sicurezza avanzata: Microsoft Edge for Business migliora l'esperienza di navigazione implementando criteri di protezione delle app. Questi criteri assicurano che i dati aziendali rimangano protetti, offrendo tranquillità sia all'organizzazione che ai suoi utenti.
Gestione centralizzata: Microsoft Intune offre una gestione centralizzata dei criteri per Microsoft Edge for Business che semplifica il processo, risparmiando tempo e risorse.
Oltre ai vantaggi indicati in precedenza, puoi abilitare l'accesso protetto alla gestione delle applicazioni mobili ai dati aziendali nei dispositivi personali. Questa funzionalità utilizza le seguenti funzionalità:
- Criteri di configurazione delle applicazioni di Intune con Microsoft Edge for Business. L'uso di ACP consente di applicare le impostazioni di Microsoft Edge per abilitare al meglio un'esperienza di esplorazione sicura.
- Criteri di protezione delle app di Intune per proteggere i dati dell'organizzazione e garantire l'integrità del dispositivo client.
- Mobile Threat Protection (MTP) integrato con i criteri di protezione dell'app Intune per rilevare le minacce alla salute locale su Windows personale e tutti i dispositivi mobili.
- Accesso condizionale a Microsoft Entra per garantire che il dispositivo sia protetto e integro prima di concedere l'accesso ai servizi protetti tramite Microsoft Entra.
Metodologia Zero Trust
La strategia di sicurezza Zero Trust sta trasformando il modo in cui le organizzazioni affrontano la sicurezza. Sta diventando il nuovo standard per la strategia di sicurezza in risposta all'evoluzione del panorama delle minacce. Le best practice tradizionali ruotavano attorno al modello di "fidarsi ma verificare", tuttavia questo approccio è sfruttabile attraverso gli attacchi moderni. Ciò sta determinando la necessità di un cambiamento nella strategia di sicurezza. La metodologia Zero Trust si basa sul concetto di "non fidarsi mai, verificare sempre" e si allinea a tre principi chiave:
- Verifica esplicitamente: Eseguire sempre l'autenticazione e l'autorizzazione in base a tutti i punti dati disponibili. Questi punti dati includono l'identità dell'utente, la posizione, l'integrità del dispositivo, il servizio/carico di lavoro, la classificazione dei dati e le anomalie.
- Usare Least-Privilege Access: Limitare l'accesso degli utenti con criteri JIT/JEA (just-in-time e just-enough-access). Implementa criteri adattivi basati sul rischio e protezione dei dati per proteggere sia i dati che la produttività.
- Presumi violazione: Ridurre al minimo il raggio dell'esplosione e l'accesso al segmento. Garantisci la crittografia end-to-end e usa l'analisi per ottenere visibilità, favorire il rilevamento delle minacce e migliorare le difese.
Microsoft Edge for Business integra Zero Trust
Microsoft Edge for Business, basato su solide e sicure basi di Chromium, è progettato per stare al passo con le minacce alla sicurezza. Rilascia rapidamente aggiornamenti e patch per contrastare minacce come gli exploit zero-day, riducendo al minimo l'effetto di qualsiasi potenziale compromissione.
Oltre alle funzionalità di sicurezza intrinseche di Chromium, Microsoft Edge for Business incorpora funzionalità di protezione univoche e supporta una gamma di tecnologie Microsoft:
- Microsoft Defender: fornisce soluzioni di sicurezza complete.
- Microsoft Entra: offre servizi di gestione delle identità e degli accessi.
- Microsoft Intune: offre la gestione di dispositivi mobili e applicazioni.
- Microsoft Purview: Supporta la governance dei dati in tutto il tuo patrimonio di dati ibridi.
Inoltre, Microsoft Edge for Business si allinea alla metodologia Zero Trust offrendo le funzionalità seguenti:
- Prevenzione della perdita di dati (DLP) con Microsoft Purview: Aiuta a prevenire le fughe di dati e l'accesso non autorizzato ai dati.
- Microsoft Defender SmartScreen: offre una protezione basata sulla reputazione contro phishing e malware.
- Modalità di sicurezza avanzata (ESM): Offre misure di sicurezza aggiuntive.
- Protezione dagli errori di battitura del sito web: Consente di impedire la navigazione in siti dannosi a causa di errori tipografici.
- Supporto nativo per l'accesso condizionale a Microsoft Entra: garantisce che solo gli utenti autenticati e autorizzati possano accedere alle risorse.
- Monitoraggio e generatore di password: Consente di mantenere password complesse e univoche.
- Microsoft Edge Management Service (EMS): Fornisce il controllo centralizzato sulle distribuzioni di Microsoft Edge.
- Supporto di dispositivi non gestiti con Microsoft Intune Mobile Application Management: consente l'accesso sicuro alle risorse aziendali da dispositivi non gestiti.
Contenuto della soluzione
Questa soluzione fornisce indicazioni complete per l'implementazione della configurazione Secure Enterprise Browser tramite Microsoft Edge for Business e Microsoft Intune. L'approccio dettagliato copre tutti i tipi di criteri e piattaforme, organizzati in base al metodo di configurazione per aiutarti a creare un framework di sicurezza completo.
Continuare con il passaggio 1 per creare l'Accesso condizionale di Microsoft Entra.