このドキュメントのセキュリティに関する推奨事項は、Microsoft Intune を使用して organization のセキュリティ体制を改善するのに役立つように設計されています。 これらの推奨事項は、NIST によって開発されたものなどの受け入れられている業界標準、Microsoft で内部で使用している構成ベースライン、およびお客様との経験の影響を受けています。 この記事の Intune に関する推奨事項はデバイスに焦点を当てていますが、次の Microsoft Secure Future Initiative の柱に従っています。
- ID とシークレットを保護する
- テナントを保護し、運用システムを分離する
- ネットワークを保護する
- エンジニアリング システムを保護する
- サイバー脅威の監視と検出
- 対応と修復を迅速化する
ヒント
一部の組織はこれらの推奨事項を書面とおりに正確に受け取る場合がありますが、他の組織は独自のビジネス ニーズに基づいて変更を行うことを選択する場合があります。
ライセンスが利用可能な場所では、次のすべてのコントロールを実装することをお勧めします。 これらのパターンとプラクティスは、このソリューション上に構築された他のリソースにセキュリティで保護された基盤を提供するのに役立ちます。 今後、さらに多くのコントロールがこのドキュメントに追加される予定です。
自動評価
このガイダンスをテナントの構成に対して手動で確認すると、時間がかかり、エラーが発生しやすい可能性があります。 ゼロ トラスト評価は、このプロセスを自動化で変革し、これらのセキュリティ構成項目などをテストします。 詳細については、「ゼロ トラスト評価とは」を参照してください。
セキュリティで保護されたテナント
テナント レベルのガバナンス、ID、構成の一貫性を確保します。
ライセンスの詳細については、以下を参照してください。
デバイスをセキュリティで保護する
デバイス構成とセキュリティ ポリシーを通じてエンドポイントをセキュリティで保護します。
ライセンスの詳細については、以下を参照してください。
データのセキュリティ保護
デバイス上および転送中のデータを保護し、組織データへの安全なアクセスを適用します。
| チェック | ライセンスの最小要件 |
|---|---|
| Android のデータは、アプリの保護ポリシーによって保護されています | Microsoft Intune プラン 1 |
| iOS/iPadOS 上のデータは、アプリの保護ポリシーによって保護されています | Microsoft Intune プラン 1 |
| 条件付きアクセス ポリシーにより、管理されていないアプリからのアクセスがブロックされる | Microsoft Intune プラン 1 Microsoft Entra ID P1 (条件付きアクセス用) |
| 条件付きアクセス ポリシーが非準拠デバイスからのアクセスをブロックする | Microsoft Intune プラン 1 Microsoft Entra ID P1 (条件付きアクセス用) |
| セキュア Wi-Fi プロファイルは、未承認のネットワーク アクセスから iOS デバイスを保護します | Microsoft Intune プラン 1 |
| セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから macOS デバイスを保護します | Microsoft Intune プラン 1 |
| セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから Android デバイスを保護します | Microsoft Intune プラン 1 |
ライセンスの詳細については、以下を参照してください。