ゼロ トラスト用に Microsoft Intune を構成する: デバイス上のデータを保護する (プレビュー)

モバイル アプリやネットワーク全体で機密データを保護することは、ゼロ トラスト戦略の重要な部分です。 次の Intune の推奨事項は、セキュリティで保護されたアクセスを適用し、情報を保護し、プラットフォーム全体のリスクを軽減することで、Microsoft の Secure Future Initiative を反映しています。 これらのチェックは、アプリの保護を適用し、デバイスのコンプライアンスを確保し、企業ネットワークへの接続を保護することで、ビジネス データを安全に保つのに役立ちます。

ゼロ トラスト セキュリティに関する推奨事項

Android のデータは、アプリの保護ポリシーによって保護されています

アプリ保護ポリシーがないと、Android デバイスでアクセスされる企業データは、管理されていないアプリや悪意のあるアプリによる漏洩に対して脆弱です。 ユーザーは、意図せず機密情報を個人用アプリにコピーしたり、データを安全に保存したり、認証制御をバイパスしたりする可能性があります。 このリスクは、完全に管理されていないデバイスで増幅され、企業と個人のコンテキストが共存し、データ流出や不正アクセスの可能性が高まります。

アプリ保護ポリシーを適用すると、企業データには信頼できるアプリからのみアクセスできるようになり、個人用または BYOD Android デバイス上でも保護された状態が維持されます。

これらのポリシーは暗号化を強制し、データ共有を制限し、認証を要求することで、データ漏洩のリスクを軽減し、データ保護と条件付きアクセスのゼロ トラスト原則に合わせて調整されます。

修復アクション

承認された Android アプリでデータを暗号化し、共有を制限し、認証を要求する Intune アプリ保護ポリシーを展開します。

詳細については、以下を参照してください:

iOS/iPadOS 上のデータは、アプリの保護ポリシーによって保護されています

アプリ保護ポリシーがないと、iOS/iPadOS デバイスでアクセスされる企業データは、管理されていないアプリまたは個人用アプリを介した漏洩に対して脆弱です。 ユーザーは、セキュリティで保護されていないアプリに意図せず機密情報をコピーしたり、企業の境界外にデータを保存したり、認証制御をバイパスしたりする可能性があります。 このリスクは、個人と職場のコンテキストが共存する BYOD デバイスで特に高く、データ流出や不正アクセスの可能性が高まります。

アプリ保護ポリシーにより、個人のデバイス上であっても、承認されたアプリ内で企業データの安全性が確保されます。 これらのポリシーは暗号化を強制し、データ共有を制限し、認証を要求することで、データ漏洩のリスクを軽減し、データ保護と条件付きアクセスのゼロ トラスト原則に合わせて調整されます。

修復アクション

企業データを暗号化し、共有を制限し、承認された iOS/iPadOS アプリで認証を要求する Intune アプリ保護ポリシーを展開します。

詳細については、以下を参照してください:

条件付きアクセス ポリシーにより、管理されていないアプリからのアクセスがブロックされる

Microsoft Entra 条件付きアクセス ポリシーがアプリ保護コントロールと組み合わされていない場合、ユーザーは管理されていないアプリケーションまたはセキュリティで保護されていないアプリケーションを介して企業リソースに接続できます。 これにより、機密データがデータ漏洩、不正アクセス、規制違反などのリスクにさらされます。 アプリレベルのデータ保護、アクセス制限、データ損失防止などの保護手段がなければ、脅威アクターは保護されていないアプリを悪用してセキュリティ制御を回避し、組織データを侵害する可能性があります。

条件付きアクセス内で Intune アプリ保護ポリシーを適用すると、信頼されたアプリのみが企業データにアクセスできるようになります。 これは、アプリの信頼、データ封じ込め、使用制限に基づいてアクセス決定を強制することで、ゼロ トラストをサポートします。

修復アクション

Microsoft Entra と Intune でアプリベースの条件付きアクセス ポリシーを構成して、企業リソースへのアクセスにアプリ保護を要求します。

詳細については、以下を参照してください:

条件付きアクセス ポリシーが非準拠デバイスからのアクセスをブロックする

Microsoft Entra 条件付きアクセス ポリシーがデバイス コンプライアンスを強制しない場合、ユーザーはセキュリティ基準を満たしていないデバイスから企業リソースに接続できます。 これにより、機密データがマルウェア、不正アクセス、規制違反などのリスクにさらされます。 暗号化の適用、デバイスの正常性チェック、アクセス制限などの制御がなければ、脅威アクターは準拠していないデバイスを悪用してセキュリティ対策を回避し、永続性を維持することができます。

条件付きアクセス ポリシーでデバイス コンプライアンスを要求すると、信頼されたセキュリティで保護されたデバイスのみが企業リソースにアクセスできます。 これにより、デバイスの正常性とコンプライアンスの状態に基づいてアクセスの決定を強制することで、ゼロ トラストがサポートされます。

修復アクション

企業リソースへのアクセスを許可する前にデバイス コンプライアンスを要求するように Microsoft Entra で条件付きアクセス ポリシーを構成します。

詳細については、以下を参照してください:

セキュア Wi-Fi プロファイルは、未承認のネットワーク アクセスから iOS デバイスを保護します

Wi-Fi プロファイルが適切に構成および割り当てられていない場合、ユーザーは安全ではない方法で接続したり、信頼されたネットワークに接続できなかったりして、企業データが傍受や不正アクセスにさらされる可能性があります。 一元管理がなければ、デバイスは手動構成に依存するため、構成ミス、脆弱な認証、不正なネットワークへの接続のリスクが高まります。

Intune で iOS デバイスの Wi-Fi プロファイルを一元管理することで、エンタープライズ ネットワークへの安全で一貫した接続が確保されます。 これにより、認証と暗号化の標準が適用され、オンボーディングが簡素化され、信頼できないネットワークへの露出を減らすことでゼロ トラストがサポートされます。

修復アクション

Intune を使用して、iOS/iPadOS デバイスのセキュリティで保護された Wi-Fi プロファイルを構成および割り当て、認証および暗号化標準を適用します。

詳細については、以下を参照してください:

セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから macOS デバイスを保護します

Wi-Fi プロファイルが適切に構成および割り当てられていない場合、macOS デバイスはセキュリティで保護されたネットワークへの接続に失敗したり、安全でない接続を行ったりして、企業データが傍受や不正アクセスにさらされる可能性があります。 一元管理がなければ、デバイスは手動構成に依存するため、構成ミス、脆弱な認証、不正なネットワークへの接続のリスクが高まります。 これらのギャップは、データの傍受、不正なネットワーク アクセス、コンプライアンス違反につながる可能性があります。

Intune で macOS デバイスの Wi-Fi プロファイルを一元管理することで、エンタープライズ ネットワークへの安全で一貫した接続が確保されます。 これにより、認証と暗号化の標準が適用され、オンボーディングが簡素化され、信頼できないネットワークへの露出を減らすことでゼロ トラストがサポートされます。

修復アクション

Intune を使用して macOS デバイス用のセキュリティで保護された Wi-Fi プロファイルを構成および割り当て、認証および暗号化標準を適用します。

詳細については、以下を参照してください:

セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから Android デバイスを保護します

Wi-Fi プロファイルが適切に構成および割り当てられていない場合、Android デバイスはセキュリティで保護されたネットワークへの接続に失敗したり、安全でない接続を行ったりして、企業データが傍受や不正アクセスにさらされる可能性があります。 一元管理がなければ、デバイスは手動構成に依存するため、構成ミス、脆弱な認証、不正なネットワークへの接続のリスクが高まります。

Android デバイスの Wi-Fi プロファイルを Intune で一元管理することで、エンタープライズ ネットワークへの安全で一貫した接続が確保されます。 これにより、認証と暗号化の標準が適用され、オンボーディングが簡素化され、信頼できないネットワークへの露出を減らすことでゼロ トラストがサポートされます。

Intuneを使用して、認証および暗号化標準を適用するセキュアな Wi-Fi プロファイルを構成します。

修復アクション

Intune を使用して、Android デバイスのセキュリティで保護された Wi-Fi プロファイルを構成および割り当て、認証および暗号化標準を適用します。

詳細については、以下を参照してください: