ゼロ トラスト用に Microsoft Intune を構成する: デバイスのセキュリティ保護 (プレビュー)

エンドポイントのセキュリティ保護は、ゼロ トラスト戦略の重要な部分です。 これらの Intune の推奨事項は、暗号化を適用し、不正アクセスを制限し、脆弱性の露出を減らすポリシー駆動型の制御を通じて、ネットワーク境界とデバイスを保護するのに役立ちます。 プラットフォーム間で構成ポリシーとセキュリティ ポリシーを適用することで、これらのチェックは Microsoft の Secure Future Initiative に合わせて調整され、organizationの全体的なセキュリティ体制を強化します。

ゼロ トラスト セキュリティに関する推奨事項

Windows のローカル管理者の資格情報は、Windows LAPS によって保護されています

ローカル管理者パスワード ソリューション (LAPS) ポリシーを強制しない限り、エンドポイントへのアクセス権を取得した脅威アクターは、静的または脆弱なローカル管理者パスワードを悪用して、権限を昇格し、横方向に移動し、永続性を確立できます。 攻撃チェーンは通常、フィッシング、マルウェア、または物理的アクセスによるデバイスの侵害から始まり、その後、ローカル管理者の資格情報を収集しようとする試みが続きます。 LAPS を使用しないと、攻撃者は侵害された資格情報を複数のデバイスで再利用できるため、特権エスカレーションやドメイン全体の侵害のリスクが高まります。

企業のすべての Windows デバイスで Windows LAPS を適用することで、一意で定期的にローテーションされるローカル管理者パスワードが保証されます。 これにより、クレデンシャル アクセスとラテラル ムーブメントの段階で攻撃チェーンが混乱し、広範な侵害のリスクが大幅に軽減されます。

修復アクション

Intune を使用して、強力で一意のローカル管理者パスワードをローテーションし、それらを安全にバックアップする Windows LAPS ポリシーを適用します。

詳細については、以下を参照してください:

macOS のローカル管理者の資格情報は、登録中に macOS LAPS によって保護されます

自動デバイス登録(ADE)中にmacOS LAPSポリシーを強制しないと、脅威アクターは静的または再利用されたローカル管理者パスワードを悪用して、権限を昇格し、横方向に移動し、永続性を確立できます。 ランダム化された資格情報なしでプロビジョニングされたデバイスは、複数のエンドポイント間で資格情報の収集と再利用に対して脆弱であり、ドメイン全体の侵害のリスクが高まります。

macOS LAPS を強制すると、Intune によって管理される暗号化された一意のローカル管理者パスワードを使用して各デバイスがプロビジョニングされます。 これにより、クレデンシャル アクセスとラテラル ムーブメントの段階で攻撃チェーンが混乱し、広範な侵害のリスクが大幅に軽減され、最小特権とクレデンシャルの衛生管理というゼロ トラストの原則に沿います。

修復アクション

Intune を使用して、ランダム化された暗号化されたパスワードでローカル管理者アカウントをプロビジョニングし、安全なローテーションを有効にする macOS ADE プロファイルを構成します。

詳細については、以下を参照してください:

Windows でのローカル アカウントの使用は、不正アクセスを減らすために制限されています

Intune で適切に構成および割り当てられたローカル ユーザーとグループ ポリシーがないと、攻撃者は Windows デバイス上の管理されていない、または構成が正しくないローカル アカウントを悪用する可能性があります。 これにより、環境内で許可されていない権限の昇格、永続化、および横方向の移動が発生する可能性があります。 ローカル管理者アカウントが制御されていない場合、攻撃者は非表示アカウントを作成したり、特権を高めたりして、コンプライアンスとセキュリティ制御を回避できます。 このギャップにより、データ流出、ランサムウェアの展開、規制違反のリスクが高まります。

アカウント保護プロファイルを使用して、ローカル ユーザーとグループのポリシーが管理対象 Windows デバイスに適用されていることを確認することは、安全で準拠したデバイス フリートを維持するために重要です。

修復アクション

Intune アカウント保護ポリシーからローカル ユーザー グループ メンバーシップ プロファイルを構成および展開し、Windows デバイスでのローカル アカウントの使用を制限および管理します。

Windows 上のデータは BitLocker 暗号化によって保護されています

Intune で適切に構成および割り当てられた BitLocker ポリシーがないと、攻撃者は暗号化されていない Windows デバイスを悪用して、企業の機密データに不正にアクセスする可能性があります。 強制的に暗号化されていないデバイスは、ディスクの削除や外部メディアからの起動などの物理的な攻撃に対して脆弱であり、攻撃者はオペレーティング システムのセキュリティ制御をバイパスできます。 これらの攻撃により、データの流出、資格情報の盗難、および環境内でのさらなる横方向の移動が発生する可能性があります。

管理対象 Windows デバイス全体で BitLocker を適用することは、データ保護規制に準拠し、データ侵害のリスクを軽減するために重要です。

修復アクション

Intune を使用して、BitLocker 暗号化を適用し、管理されているすべての Windows デバイスでコンプライアンスを監視します。

FileVault の暗号化で macOS デバイス上のデータを保護する

Intune で適切に構成および割り当てられた FileVault 暗号化ポリシーがないと、攻撃者は、管理されていない、または正しく構成されていない macOS デバイスへの物理的なアクセスを悪用して、機密性の高い企業データを抽出できます。 暗号化されていないデバイスでは、攻撃者は外部メディアから起動したり、ストレージ ドライブを削除したりすることで、オペレーティング システム レベルのセキュリティをバイパスできます。 これらの攻撃により、資格情報、証明書、キャッシュされた認証トークンが公開され、権限の昇格や横方向の移動が可能になります。 さらに、暗号化されていないデバイスはデータ保護規制への遵守を損ない、違反が発生した場合の風評被害や金銭的罰則のリスクを高めます。

FileVault の暗号化を強制すると、紛失や盗難が発生した場合でも、macOS デバイス上の保存データを保護できます。 これにより、資格情報の収集と横方向の移動が中断され、規制コンプライアンスがサポートされ、デバイス信頼のゼロ トラスト原則に合わせて調整されます。

修復アクション

Intune を使用して、すべての管理対象 macOS デバイスで FileVault の暗号化を適用し、コンプライアンスを監視します。

Windows での認証では、Windows Hello for Business が使用されます

Windows Hello for Business (WHfB) のポリシーが構成されておらず、すべてのユーザーとデバイスに割り当てられていない場合、脅威アクターはパスワードなどの脆弱な認証メカニズムを悪用して不正アクセスを行う可能性があります。 これにより、資格情報の盗難、権限の昇格、環境内での横方向の移動が発生する可能性があります。 WHfB のような強力なポリシー主導型認証を使用しないと、攻撃者がデバイスやアカウントを侵害し、広範囲に影響を与えるリスクが高まります。

WHfB を強制すると、強力な多要素認証が必要となり、この攻撃チェーンが中断され、資格情報ベースの攻撃や不正アクセスのリスクが軽減されます。

修復アクション

Intune で Windows Hello for Business を展開して、強力な多要素認証を適用します。

攻撃面の減少ルールは、脆弱なシステム コンポーネントの悪用を防ぐために Windows デバイスに適用されます

攻撃面の減少 (ASR) ルールの Intune プロファイルが適切に構成されておらず、Windows デバイスに割り当てられていない場合、脅威アクターは保護されていないエンドポイントを悪用して難読化されたスクリプトを実行し、Office マクロから Win32 API 呼び出しを呼び出す可能性があります。 これらの手法はフィッシング キャンペーンやマルウェアの配信でよく使用されており、攻撃者が従来のウイルス対策防御を回避して初期アクセスを取得できるようにします。 攻撃者は侵入すると、特権を昇格し、永続性を確立し、ネットワーク上で横方向に移動します。 ASR を強制しないと、デバイスはスクリプトベースの攻撃やマクロの悪用に対して脆弱なままになり、Microsoft Defender の有効性が損なわれ、機密データが流出する可能性があります。 エンドポイント保護におけるこのギャップは、侵害が成功する可能性を高め、脅威を封じ込めて対応するorganizationの能力を低下させます。

ASR ルールを強制すると、スクリプトベースの実行やマクロの悪用などの一般的な攻撃手法をブロックし、初期侵害のリスクを軽減し、エンドポイント防御を強化することでゼロ トラストをサポートすることができます。

修復アクション

Intune を使用して、Windows デバイスに攻撃面の減少ルール プロファイルを展開し、リスクの高い動作をブロックし、エンドポイント保護を強化します。

詳細については、以下を参照してください:

Defender ウイルス対策ポリシーは、Windows デバイスをマルウェアから保護します

Microsoft Defender ウイルス対策のポリシーが Intune で適切に構成および割り当てられていない場合、脅威アクターは保護されていないエンドポイントを悪用してマルウェアを実行したり、ウイルス対策保護を無効にしたり、環境内に存続したりする可能性があります。 ウイルス対策ポリシーを適用しないと、デバイスは古い定義、無効なリアルタイム保護、または誤った構成のスキャン スケジュールを使用して動作します。 これらのギャップにより、攻撃者は検出を回避し、特権を昇格し、ネットワーク上で横方向に移動することができます。 ウイルス対策が適用されていないと、デバイスのコンプライアンスが損なわれ、ゼロデイ脅威にさらされる可能性が高まり、規制違反につながる可能性があります。 攻撃者はこれらの弱点を利用して、特に一元化されたポリシーの施行が欠如している環境では、永続性を維持し、検出を回避します。

Defender ウイルス対策ポリシーを適用すると、マルウェアに対する一貫した保護が保証され、リアルタイムの脅威検出がサポートされ、安全で準拠したエンドポイントの状態を維持することでゼロ トラストと連携します。

修復アクション

Microsoft Defender ウイルス対策の Intune ポリシーを構成して割り当て、リアルタイム保護を実施し、最新の定義を維持し、マルウェアへの露出を減らします。

Defender ウイルス対策ポリシーは、macOS デバイスをマルウェアから保護します

Microsoft Defender ウイルス対策ポリシーが適切に構成されておらず、Intune の macOS デバイスに割り当てられていない場合、攻撃者は保護されていないエンドポイントを悪用してマルウェアを実行し、ウイルス対策保護を無効にし、環境に存続する可能性があります。 ポリシーを適用しないと、デバイスで古い定義が実行されたり、リアルタイム保護が欠けていたり、スキャン スケジュールが正しく構成されていないりして、検出されない脅威や特権の昇格のリスクが高まります。 これにより、ネットワーク全体の横方向の移動、資格情報の収集、およびデータ流出が可能になります。 ウイルス対策が適用されていないと、デバイスのコンプライアンスが損なわれ、エンドポイントがゼロデイ脅威にさらされやすくなり、規制違反につながる可能性があります。 攻撃者は、特に一元化されたポリシーの適用がない環境では、これらのギャップを利用して永続性を維持し、検出を回避します。

Defender ウイルス対策ポリシーを適用すると、macOS デバイスがマルウェアから一貫して保護され、リアルタイムの脅威検出がサポートされ、安全で準拠したエンドポイント体制を維持することでゼロ トラストと連携します。

修復アクション

Intune を使用して、macOS デバイスの Microsoft Defender ウイルス対策ポリシーを構成および割り当てて、リアルタイム保護を適用し、最新の定義を維持し、マルウェアへの露出を減らします。

Windows ファイアウォール ポリシーは、承認されていないネットワーク アクセスから保護します

Windows ファイアウォールのポリシーが構成および割り当てられていない場合、脅威アクターは保護されていないエンドポイントを悪用して、不正アクセスを取得し、横方向に移動し、環境内で特権を昇格させる可能性があります。 ファイアウォール ルールを適用しないと、攻撃者はネットワーク セグメンテーションをバイパスしたり、データを流出させたり、マルウェアを展開したりすることができ、広範囲にわたる侵害のリスクが高まります。

Windows ファイアウォール ポリシーを適用すると、受信トラフィック制御と送信トラフィック制御の一貫した適用が保証され、不正アクセスの危険が減り、ネットワーク セグメンテーションとデバイス レベルの保護を通じてゼロ トラストがサポートされます。

修復アクション

承認されていないトラフィックをブロックし、すべてのマネージド デバイスに一貫したネットワーク保護を適用するように、Intune で Windows のファイアウォール ポリシーを構成して割り当てます。

  • Windows デバイスのファイアウォール ポリシーを構成します。 Intune では、2 つの補完的なプロファイルを使用してファイアウォール設定を管理します。
    • Windows ファイアウォール - ネットワークの種類に基づいてファイアウォールの全体的な動作を構成するには、このプロファイルを使用します。
    • Windows ファイアウォール規則 - このプロファイルを使用して、特定のグループまたはワークロードに合わせて調整されたアプリ、ポート、または IP のトラフィック ルールを定義します。 この Intune プロファイルでは、再利用可能な設定グループの使用もサポートされており、さまざまなプロファイル インスタンスに使用する共通設定の管理を簡素化できます。
  • Intune でポリシーを割り当てる

詳細については、以下を参照してください:

macOS のファイアウォール ポリシーは、承認されていないネットワーク アクセスから保護します

一元管理されたファイアウォール ポリシーがないと、macOS デバイスは既定の設定やユーザーが変更した設定に依存する可能性があり、企業のセキュリティ標準を満たしていない場合が多くあります。 これにより、デバイスが未承諾のインバウンド接続にさらされ、脅威アクターが脆弱性を悪用し、データ流出のためのアウトバウンドコマンドアンドコントロール(C2)トラフィックを確立し、ネットワーク内を横方向に移動できるようになり、侵害の範囲と影響が大幅に拡大します。

macOS ファイアウォール ポリシーを強制すると、インバウンド トラフィックとアウトバウンド トラフィックの一貫した制御が保証され、不正アクセスへの露出が減り、デバイス レベルの保護とネットワーク セグメンテーションを通じてゼロ トラストがサポートされます。

修復アクション

承認されていないトラフィックをブロックし、管理されているすべての macOS デバイスで一貫したネットワーク保護を適用するために、Intune で macOS ファイアウォール プロファイルを構成して割り当てます。

詳細については、以下を参照してください:

修正プログラムが適用されていない脆弱性によるリスクを軽減するために、Windows Update ポリシーが適用されます

Windows Update ポリシーがすべての企業の Windows デバイスに適用されていない場合、脅威アクターは修正プログラムが適用されていない脆弱性を悪用して、不正アクセスを取得し、特権を昇格し、環境内で横方向に移動する可能性があります。 攻撃チェーンは、多くの場合、フィッシング、マルウェア、または既知の脆弱性の悪用によるデバイスの侵害から始まり、その後にセキュリティ制御を回避しようとする試みが続きます。 更新ポリシーを適用しないと、攻撃者は古いソフトウェアを利用して環境に残り、特権エスカレーションやドメイン全体の侵害のリスクを高めます。

Windows Update ポリシーを強制すると、セキュリティ上の欠陥にタイムリーなパッチが適用され、攻撃者の永続性が中断され、広範囲にわたる侵害のリスクが軽減されます。

修復アクション

使用可能な Windows Update ポリシーの種類とその構成方法を理解するには、Intune での Windows ソフトウェア更新プログラムの管理から始めます。

Intune には、次の Windows 更新プログラム ポリシーの種類が含まれています。

セキュリティ基本計画は、セキュリティ体制を強化するために Windows デバイスに適用されます

Windows 用の Intune セキュリティ ベースラインが適切に構成および割り当てられていないと、デバイスは、脅威アクターが永続性を取得して特権を昇格するために悪用するさまざまな攻撃ベクトルに対して脆弱なままになります。 攻撃者は、セキュリティ設定が強化されていないデフォルトの Windows 構成を利用して、資格情報のダンピング、修正プログラムが適用されていない脆弱性を介した特権昇格、脆弱な認証メカニズムの悪用などの手法を使用して横方向の移動を実行します。 セキュリティ ベースラインが強制されていない場合、脅威アクターは重要なセキュリティ制御を回避し、レジストリの変更を通じて永続性を維持し、監視されていないチャネルを通じて機密データを流出させる可能性があります。 多層防御戦略を実装しないと、攻撃者が最初のアクセスからデータ流出まで攻撃チェーンを進めるにつれて、デバイスが悪用されやすくなり、最終的にorganizationのセキュリティ体制が損なわれ、コンプライアンス違反のリスクが高まります。

セキュリティ ベースラインを適用すると、強化された設定で Windows デバイスが構成され、攻撃対象領域が減り、きめ細かい防御が適用され、環境全体のセキュリティ制御が標準化されてゼロ トラストがサポートされます。

修復アクション

Intune セキュリティ ベースラインを構成して Windows デバイスに割り当て、標準化されたセキュリティ設定を適用し、コンプライアンスを監視します。

macOS の更新ポリシーは、修正プログラムが適用されていない脆弱性によるリスクを軽減するために適用されます

macOS 更新ポリシーが適切に構成および割り当てられていない場合、脅威アクターはorganization内の macOS デバイスの修正プログラムが適用されていない脆弱性を悪用する可能性があります。 更新ポリシーを適用しないと、デバイスは古いソフトウェア バージョンのままになり、特権昇格、リモート コード実行、または永続化技術に対する攻撃対象領域が増加します。 脅威アクターはこれらの弱点を利用して、初期アクセスを取得し、権限を昇格し、環境内で横方向に移動できます。 ポリシーが存在するがデバイス グループに割り当てられていない場合、エンドポイントは保護されないままになり、コンプライアンスのギャップは検出されません。 これにより、広範囲にわたる侵害、データ流出、運用の中断が発生する可能性があります。

macOS 更新ポリシーを強制すると、デバイスはタイムリーなパッチを確実に受け取ることができ、悪用のリスクが軽減され、安全で準拠したデバイス フリートを維持することでゼロ トラストがサポートされます。

修復アクション

Intune で macOS 更新プログラム ポリシーを構成して割り当て、タイムリーな修正プログラムを適用し、修正プログラムが適用されていない脆弱性のリスクを軽減します。

修正プログラムが適用されていない脆弱性によるリスクを軽減するために、iOS/iPadOS の更新ポリシーが適用されます

iOS 更新ポリシーが構成および割り当てられていない場合、脅威アクターは、管理対象デバイス上の古いオペレーティング システムにある修正プログラムが適用されていない脆弱性を悪用する可能性があります。 更新ポリシーが強制されていないため、攻撃者は既知のエクスプロイトを使用して、初期アクセスを取得し、特権を昇格し、環境内を横方向に移動することができます。 タイムリーなアップデートがなければ、デバイスは Apple によってすでに対処されたエクスプロイトの影響を受けやすくなり、脅威アクターがセキュリティ制御を回避したり、マルウェアを展開したり、機密データを盗んだりできるようになります。 この攻撃チェーンは、パッチが適用されていない脆弱性によるデバイスの侵害から始まり、組織のセキュリティとコンプライアンスの体制の両方に影響を与える永続性と潜在的なデータ侵害が続きます。

更新ポリシーを強制すると、既知の脅威からデバイスが一貫して保護され、このチェーンが中断されます。

修復アクション

Intune で iOS/iPadOS 更新ポリシーを構成して割り当て、タイムリーな修正プログラムを適用し、修正プログラムが適用されていない脆弱性のリスクを軽減します。