Linea di base per la sicurezza di Windows 365 for Agents

La baseline di sicurezza di Windows 365 for Agents fornisce un set di configurazioni di sicurezza consigliate da Microsoft, concepite per aiutare le organizzazioni a stabilire una base sicura per W365 for Agents Cloud PCs. 

Poiché le organizzazioni utilizzano sempre più agenti di intelligenza artificiale per accedere alle risorse, automatizzare le attività e interagire con le applicazioni aziendali, mantenere una postura di sicurezza coerente diventa sempre più importante. Questa linea di base consente agli amministratori di distribuire rapidamente le impostazioni di sicurezza consigliate da Microsoft tramite Microsoft Intune, riducendo la complessità della configurazione di centinaia di singole impostazioni di sicurezza e proteggendo al tempo stesso i carichi di lavoro degli agenti dai rischi di sicurezza comuni. 

W365 per agenti I PC cloud spesso operano con accesso ad applicazioni aziendali, dati aziendali, risorse dell'organizzazione e servizi esterni. La baseline si basa sulle procedure consigliate per la sicurezza di Microsoft e include le impostazioni consigliate per la protezione dei dispositivi, la sicurezza delle credenziali, la riduzione della superficie di attacco, la sicurezza del browser e la protezione avanzata del sistema operativo. Applicando la linea di base, le organizzazioni possono accelerare l'implementazione di ambienti di agenti sicuri mantenendo al contempo una postura di sicurezza coerente tra i PC cloud degli agenti. 

La linea di base aiuta le organizzazioni ad applicare le impostazioni di sicurezza consigliate da Microsoft, a stabilire una postura di sicurezza coerente tra i PC cloud agente e a supportare iniziative di sicurezza più ampie, ad esempio Zero Trust. 

Cosa è incluso nella baseline di sicurezza? 

Questo elemento di base della sicurezza include le impostazioni consigliate da Microsoft in diverse categorie di sicurezza, ad esempio Antivirus Microsoft Defender, Firewall Microsoft Defender, riduzione della superficie di attacco (ASR), protezione delle credenziali, sicurezza del browser e protezione avanzata del sistema operativo.

Questa linea di base fornisce un punto di partenza sicuro. Le organizzazioni devono rivedere le impostazioni e valutare eventuali requisiti operativi o di sicurezza aggiuntivi specifici per il proprio ambiente. 

Configurazione della sicurezza incentrata sui dispositivi 

Questa linea di base include solo le impostazioni di sicurezza basate sul dispositivo. Le impostazioni basate sull'utente non sono incluse. Questo approccio consente di applicare i controlli di sicurezza non appena viene eseguito il provisioning e la registrazione di un Cloud PC in Microsoft Intune, senza attendere l'accesso dell'utente agente. 

Negli scenari con agenti, i carichi di lavoro possono iniziare a essere eseguiti subito dopo il provisioning. Le impostazioni basate sul dispositivo consentono di garantire l'applicazione delle protezioni di base prima dell'inizio dell'attività dell'agente.

Concentrandosi sulle impostazioni basate su dispositivo, la baseline aiuta le organizzazioni a:

  • Applicare le protezioni di sicurezza nelle prime fasi del processo di provisioning. 

  • Stabilisci una postura di sicurezza coerente prima dell'inizio dei carichi di lavoro degli agenti. 

  • Ridurre la dipendenza dall'accesso utente per i controlli di sicurezza critici. 

  • Accelerare la distribuzione e la sincronizzazione dei criteri. 

  • Mantenere una configurazione di sicurezza coerente tra i PC cloud di W365 for Agents. 

La linea di base ha lo scopo di fornire un punto di partenza consigliato. Le organizzazioni devono rivedere le impostazioni e apportare modifiche in base ai requisiti operativi, di sicurezza e di conformità.

Introduzione 

Prerequisiti 

Prima di distribuire la baseline di sicurezza:

  1. Microsoft Intune è configurato per gestire Windows 365 for Agents Cloud PCs. 

  2. Vengono assegnate le autorizzazioni di amministratore appropriate. Per altre informazioni, vedere Gestire i profili della baseline di sicurezza in Microsoft Intune.

  3. Vengono identificati i gruppi di destinazione con i Cloud PC agente per la distribuzione. Per ulteriori informazioni, consulta Casi d'uso per il raggruppamento e la preparazione dei dispositivi.

Distribuire la baseline di sicurezza 

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune, selezionare Endpoint Security>Baselines.

  2. Selezionare Windows 365 for Agents Security Baseline versione 24H1.

    Screenshot che mostra la baseline di sicurezza per gli agenti.

  3. Fare clic su Crea criterio. Nel riquadro Crea profilo , selezionare Crea profilo>Crea.

  4. Nella pagina Informazioni di base specificare un nome>Successivo.

  5. Nella scheda Impostazioni di configurazione visualizzare i gruppi di impostazioni disponibili nella previsione selezionata. È possibile espandere un gruppo per visualizzare le impostazioni del gruppo e i valori predefiniti della linea di base. Per trovare impostazioni specifiche:

    • Seleziona un gruppo per espandere e rivedere le impostazioni disponibili.

    • Per visualizzare solo i gruppi che contengono i criteri di ricerca, utilizzare la barra di ricerca e specificare le parole chiave che filtrano la visualizzazione.

    Ogni impostazione in una baseline ha una configurazione predefinita per la versione della base. Riconfigurare le impostazioni predefinite in base alle esigenze aziendali. Diverse baseline potrebbero contenere la stessa impostazione e usare valori predefiniti diversi per l'impostazione, a seconda delle finalità della previsione.

  6. Seleziona Avanti.

  7. Nella pagina Ambiti, facoltativamente, selezionare Avanti tag degli ambiti>.

  8. Nella scheda Assegnazioni , selezionare un gruppo di dispositivi con i PC cloud da includere e quindi assegnare la previsione a uno o più gruppi con i PC cloud di W365 for Agents. Usare Aggiungi gruppi in Gruppi esclusi per ottimizzare l'attività. Seleziona Avanti.

  9. Quando si è pronti per distribuire la previsione, passare alla scheda Revisione + crea ed esaminare i dettagli della previsione. Selezionare Crea per salvare e distribuire il profilo.

Non appena crei il profilo, viene inserito nel gruppo assegnato e applicato immediatamente.

Convalida e monitoraggio 

Dopo la distribuzione

  1. Esaminare i report sullo stato delle attività. 

  2. Monitorare i conflitti di impostazione. 

  3. Tenere traccia del livello di conformità e sicurezza. 

  4. Verificare che i carichi di lavoro degli agenti continuino a funzionare come previsto. 

  5. Esaminare periodicamente le eccezioni e le personalizzazioni.

Risorse aggiuntive