セキュリティを強化するために Microsoft Intune を構成する (プレビュー)

このドキュメントのセキュリティに関する推奨事項は、Microsoft Intune を使用して organization のセキュリティ体制を改善するのに役立つように設計されています。 これらの推奨事項は、NIST によって開発されたものなどの受け入れられている業界標準、Microsoft で内部で使用している構成ベースライン、およびお客様との経験の影響を受けています。 この記事の Intune に関する推奨事項はデバイスに焦点を当てていますが、次の Microsoft Secure Future Initiative の柱に従っています。

  • ID とシークレットを保護する
  • テナントを保護し、運用システムを分離する
  • ネットワークを保護する
  • エンジニアリング システムを保護する
  • サイバー脅威の監視と検出
  • 対応と修復を迅速化する

ヒント

一部の組織はこれらの推奨事項を書面とおりに正確に受け取る場合がありますが、他の組織は独自のビジネス ニーズに基づいて変更を行うことを選択する場合があります。

ライセンスが利用可能な場所では、次のすべてのコントロールを実装することをお勧めします。 これらのパターンとプラクティスは、このソリューション上に構築された他のリソースにセキュリティで保護された基盤を提供するのに役立ちます。 今後、さらに多くのコントロールがこのドキュメントに追加される予定です。

自動評価

このガイダンスをテナントの構成に対して手動で確認すると、時間がかかり、エラーが発生しやすい可能性があります。 ゼロ トラスト評価は、このプロセスを自動化で変革し、これらのセキュリティ構成項目などをテストします。 詳細については、「ゼロ トラスト評価とは」を参照してください。

セキュリティで保護されたテナント

テナント レベルのガバナンス、ID、構成の一貫性を確保します。

チェック ライセンスの最小要件
スコープ タグの構成は、代理管理と最小特権アクセスをサポートするために適用されます Microsoft Intune プラン 1
デバイス登録通知は、ユーザーの認識と安全なオンボードを確保するために適用されます Microsoft Intune プラン 1
Windows の自動デバイス登録は、アンマネージド エンドポイントからのリスクを排除するために適用されます Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
コンプライアンス ポリシーによる Windows デバイスの保護 Microsoft Intune プラン 1
コンプライアンス ポリシーは macOS デバイスを保護する Microsoft Intune プラン 1
コンプライアンス ポリシーは、完全に管理された企業所有の Android デバイスを保護します Microsoft Intune プラン 1
コンプライアンス ポリシーは個人所有の Android デバイスを保護します Microsoft Intune プラン 1
コンプライアンス ポリシーは iOS/iPadOS デバイスを保護します Microsoft Intune プラン 1
プラットフォーム SSO は、macOS デバイスでの認証を強化するように構成されています Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
Defender for Endpoint の自動登録は、管理されていない Android の脅威によるリスクを軽減するために強制されます Microsoft Intune プラン 1
Defender for Endpoint プラン 1
デバイスのクリーンアップ規則では、非アクティブなデバイスを非表示にすることで、テナントの検疫状態が維持されます Microsoft Intune プラン 1
使用条件ポリシーは機密データへのアクセスを保護します Microsoft Intune プラン 1
ポータル サイトのブランドとサポートの設定により、ユーザー エクスペリエンスと信頼性が向上します Microsoft Intune プラン 1
Windows デバイスのリスクを特定するのに役立つエンドポイント分析が有効になっています Microsoft Intune プラン 1

ライセンスの詳細については、以下を参照してください。

デバイスをセキュリティで保護する

デバイス構成とセキュリティ ポリシーを通じてエンドポイントをセキュリティで保護します。

チェック ライセンスの最小要件
Windows のローカル管理者の資格情報は、Windows LAPS によって保護されています Microsoft Intune プラン
macOS のローカル管理者の資格情報は、登録中に macOS LAPS によって保護されます Microsoft Intune プラン 1
Windows でのローカル アカウントの使用は、不正アクセスを減らすために制限されています Microsoft Intune プラン 1
Windows 上のデータは BitLocker 暗号化によって保護されています Microsoft Intune プラン 1
FileVault の暗号化で macOS デバイス上のデータを保護する Microsoft Intune プラン 1
Windows での認証では、Windows Hello for Business が使用されます Microsoft Intune プラン 1
攻撃面の減少ルールは、脆弱なシステム コンポーネントの悪用を防ぐために Windows デバイスに適用されます Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Defender ウイルス対策ポリシーは、Windows デバイスをマルウェアから保護します Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Defender ウイルス対策ポリシーは、macOS デバイスをマルウェアから保護します Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Windows ファイアウォール ポリシーは、承認されていないネットワーク アクセスから保護します Microsoft Intune プラン 1
macOS のファイアウォール ポリシーは、承認されていないネットワーク アクセスから保護します Microsoft Intune プラン 1
修正プログラムが適用されていない脆弱性によるリスクを軽減するために、Windows Update ポリシーが適用されます Microsoft Intune プラン 1
セキュリティ基本計画は、セキュリティ体制を強化するために Windows デバイスに適用されます Microsoft Intune プラン 1
macOS の更新ポリシーは、修正プログラムが適用されていない脆弱性によるリスクを軽減するために適用されます Microsoft Intune プラン 1
修正プログラムが適用されていない脆弱性によるリスクを軽減するために、iOS/iPadOS の更新ポリシーが適用されます Microsoft Intune プラン 1

ライセンスの詳細については、以下を参照してください。

データのセキュリティ保護

デバイス上および転送中のデータを保護し、組織データへの安全なアクセスを適用します。

チェック ライセンスの最小要件
Android のデータは、アプリの保護ポリシーによって保護されています Microsoft Intune プラン 1
iOS/iPadOS 上のデータは、アプリの保護ポリシーによって保護されています Microsoft Intune プラン 1
条件付きアクセス ポリシーにより、管理されていないアプリからのアクセスがブロックされる Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
条件付きアクセス ポリシーが非準拠デバイスからのアクセスをブロックする Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
セキュア Wi-Fi プロファイルは、未承認のネットワーク アクセスから iOS デバイスを保護します Microsoft Intune プラン 1
セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから macOS デバイスを保護します Microsoft Intune プラン 1
セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから Android デバイスを保護します Microsoft Intune プラン 1

ライセンスの詳細については、以下を参照してください。