Intune テナントを保護することは、ゼロ トラストの原則を適用し、安全で適切に管理された環境を維持するために不可欠です。 これらの推奨事項は、爆発範囲を制限し、セグメント化された管理制御、セキュリティで保護されたデバイスのオンボード、ポリシー主導の保護を通じて最小特権アクセスを強制することにより、Microsoft の Secure Future Initiative に沿っています。 これらを組み合わせることで、リスクを軽減し、テナントの衛生状態を維持し、プラットフォーム全体でのコンプライアンスを強化するのに役立ちます。
ゼロ トラスト セキュリティに関する推奨事項
スコープ タグの構成は、代理管理と最小特権アクセスをサポートするために適用されます
Intune スコープ タグが委任管理用に適切に構成されていない場合、Intune または Microsoft Entra ID への特権アクセスを取得した攻撃者は、特権を昇格し、テナント全体で機密性の高いデバイス構成にアクセスできます。 詳細なスコープ タグがないと、管理境界が不明確になり、攻撃者が横方向に移動したり、デバイス ポリシーを操作したり、構成データを流出させたり、すべてのユーザーとデバイスに悪意のある設定を展開したりすることができます。 侵害された管理者アカウントが 1 つあれば、環境全体に影響を与える可能性があります。 また、代理管理が存在しないと、最小特権アクセスが損なわれ、侵害を封じ込め、説明責任を強制することが困難になります。 攻撃者は、グローバル管理者ロールまたは誤って構成されたロールベースのアクセス制御 (RBAC) の割り当てを悪用して、コンプライアンス ポリシーをバイパスし、デバイス管理を広範囲に制御する可能性があります。
スコープ タグを適用すると、管理アクセスがセグメント化され、組織の境界に合わせられます。 これにより、侵害されたアカウントの爆発半径が制限され、最小特権アクセスがサポートされ、セグメンテーション、役割ベースの制御、封じ込めのゼロ トラスト原則に合わせて調整されます。
修復アクション
Intune スコープ タグと RBAC ロールを使用して、ロール、地域、または部署に基づいて管理者アクセスを制限します。
デバイス登録通知は、ユーザーの認識と安全なオンボードを確保するために適用されます
デバイス登録通知がないと、特に承認されていない登録や予期しない登録の場合に、ユーザーは自分のデバイスが Intune に登録されたことに気付かない可能性があります。 この可視性の欠如により、不審なアクティビティに関するユーザー報告が遅れ、管理されていないデバイスや侵害されたデバイスが企業リソースにアクセスするリスクが高まる可能性があります。 ユーザーの資格情報を取得したり、自己登録フローを悪用したりする攻撃者は、ユーザーの精査を回避して、データの漏洩や横方向の移動を可能にすることで、デバイスを静かにオンボードできます。
登録通知により、デバイスのオンボーディング アクティビティの可視性が向上します。 これらは、不正登録の検出、安全なプロビジョニング プラクティスの強化、可視性、検証、ユーザー エンゲージメントのゼロ トラスト原則のサポートに役立ちます。
修復アクション
デバイスが登録されたときにユーザーに警告し、安全なオンボード プラクティスを強化するように Intune 登録通知を構成します。
Windows の自動デバイス登録は、アンマネージド エンドポイントからのリスクを排除するために適用されます
Windows 自動登録が有効になっていない場合、管理対象外のデバイスは攻撃者の侵入ポイントになる可能性があります。 脅威アクターは、これらのデバイスを使用して、企業データにアクセスしたり、コンプライアンス ポリシーを回避したり、環境に脆弱性を導入したりする可能性があります。 Intune 登録を行わずに Microsoft Entra に参加しているデバイスは、可視性と制御にギャップを生み出します。 これらのアンマネージド エンドポイントは、攻撃者が悪用できるオペレーティング システムの弱点や正しく構成されていないアプリケーションの脆弱性を明らかにする可能性があります。
自動登録を強制することで、Windows デバイスが最初から管理され、一貫したポリシーの適用とコンプライアンスの可視性が可能になります。 これは、すべてのデバイスがセキュリティ制御によって検証、監視、管理されていることを保証することで、ゼロ トラストをサポートします。
修復アクション
Intune と Microsoft Entra を使用して Windows デバイスの自動登録を有効にして、ドメインに参加しているデバイスまたは Entra に参加しているすべてのデバイスが管理されるようにします。
詳細については、以下を参照してください:
コンプライアンス ポリシーによる Windows デバイスの保護
Windows デバイスのコンプライアンス ポリシーが構成および割り当てられていない場合、脅威アクターは、管理されていないエンドポイントまたは準拠していないエンドポイントを悪用して、企業リソースへの不正アクセスを取得し、セキュリティ制御をバイパスし、環境内に存続する可能性があります。 コンプライアンスを強制しないと、BitLocker 暗号化、パスワード要件、ファイアウォール設定、OS バージョン制御などの重要なセキュリティ構成がデバイスに欠けている可能性があります。 これらのギャップにより、データ漏洩、権限の昇格、横方向の移動のリスクが高まります。 一貫性のないデバイス コンプライアンスは、organization のセキュリティ体制を弱体化させ、重大な損害が発生する前に脅威を検出して修復することを困難にします。
コンプライアンス ポリシーを適用すると、Windows デバイスがコア セキュリティ要件を満たし、デバイスの正常性を検証し、正しく構成されていないエンドポイントへの露出を減らすことでゼロ トラストがサポートされます。
修復アクション
Intune コンプライアンス ポリシーを作成して Windows デバイスに割り当て、安全なアクセスと管理のための組織標準を適用します。
コンプライアンス ポリシーは macOS デバイスを保護する
macOS デバイスのコンプライアンス ポリシーが構成および割り当てられていない場合、脅威アクターは管理されていないエンドポイントまたは準拠していないエンドポイントを悪用して、企業リソースへの不正アクセスを取得し、セキュリティ制御をバイパスし、環境内に存続する可能性があります。 コンプライアンスを強制しないと、macOS デバイスには、データ ストレージの暗号化、パスワード要件、OS バージョン管理などの重要なセキュリティ構成が不足している可能性があります。 これらのギャップにより、データ漏洩、権限の昇格、横方向の移動のリスクが高まります。 一貫性のないデバイス コンプライアンスは、organization のセキュリティ体制を弱体化させ、重大な損害が発生する前に脅威を検出して修復することを困難にします。
コンプライアンス ポリシーを適用すると、macOS デバイスがコア セキュリティ要件を満たし、デバイスの正常性を検証し、正しく構成されていないエンドポイントへの露出を減らすことでゼロ トラストがサポートされます。
修復アクション
Intune コンプライアンス ポリシーを作成して macOS デバイスに割り当て、セキュリティで保護されたアクセスと管理のための組織標準を適用します。
コンプライアンス ポリシーは、完全に管理された企業所有の Android デバイスを保護します
Intune のフル マネージド Android Enterprise デバイスにコンプライアンス ポリシーが割り当てられていない場合、脅威アクターは非準拠のエンドポイントを悪用して、企業リソースへの不正アクセスを取得し、セキュリティ制御をバイパスし、環境内で存続する可能性があります。 コンプライアンスを強制しないと、パスコード要件、データ ストレージの暗号化、OS バージョン管理などの重要なセキュリティ構成がデバイスに欠けている可能性があります。 これらのギャップにより、データ漏洩、権限の昇格、横方向の移動のリスクが高まります。 一貫性のないデバイス コンプライアンスは、organization のセキュリティ体制を弱体化させ、重大な損害が発生する前に脅威を検出して修復することを困難にします。
コンプライアンス ポリシーを適用すると、Android Enterprise デバイスがコア セキュリティ要件を満たし、デバイスの正常性を検証し、構成不良のエンドポイントへの露出を減らすことでゼロ トラストがサポートされます。
修復アクション
Intune コンプライアンス ポリシーを作成して、フル マネージドおよび企業所有の Android Enterprise デバイスに割り当て、セキュリティで保護されたアクセスと管理のための組織標準を適用します。
コンプライアンス ポリシーは個人所有の Android デバイスを保護します
コンプライアンス ポリシーが Intune の Android Enterprise 個人所有デバイスに割り当てられていない場合、脅威アクターは非準拠のエンドポイントを悪用して、企業リソースへの不正アクセス、セキュリティ制御のバイパス、脆弱性の導入を行う可能性があります。 コンプライアンスを強制しないと、パスコード要件、データ ストレージの暗号化、OS バージョン管理などの重要なセキュリティ構成がデバイスに欠けている可能性があります。 これらのギャップにより、データ漏洩や不正アクセスのリスクが高まります。 一貫性のないデバイス コンプライアンスは、organization のセキュリティ体制を弱体化させ、重大な損害が発生する前に脅威を検出して修復することを困難にします。
コンプライアンス ポリシーを適用すると、個人所有の Android デバイスがコア セキュリティ要件を満たし、デバイスの正常性を検証し、構成不良のエンドポイントへの露出を減らすことでゼロ トラストがサポートされます。
修復アクション
Intune コンプライアンス ポリシーを作成して Android Enterprise の個人所有デバイスに割り当て、セキュリティで保護されたアクセスと管理のための組織標準を適用します。
コンプライアンス ポリシーは iOS/iPadOS デバイスを保護します
Intune の iOS/iPadOS デバイスにコンプライアンス ポリシーが割り当てられていない場合、脅威アクターは非準拠のエンドポイントを悪用して、企業リソースへの不正アクセスを取得し、セキュリティ制御をバイパスし、環境内に存続する可能性があります。 コンプライアンスを強制しないと、パスコード要件や OS バージョン管理などの重要なセキュリティ構成がデバイスに欠けている可能性があります。 これらのギャップにより、データ漏洩、権限の昇格、横方向の移動のリスクが高まります。 一貫性のないデバイス コンプライアンスは、organization のセキュリティ体制を弱体化させ、重大な損害が発生する前に脅威を検出して修復することを困難にします。
コンプライアンス ポリシーを適用すると、iOS/iPadOS デバイスがコア セキュリティ要件を満たし、デバイスの正常性を検証し、構成不良のエンドポイントへの露出を減らすことでゼロ トラストがサポートされます。
修復アクション
Intune コンプライアンス ポリシーを作成して iOS/iPadOS デバイスに割り当て、安全なアクセスと管理のための組織標準を適用します。
プラットフォーム SSO は、macOS デバイスでの認証を強化するように構成されています
macOS デバイスにプラットフォーム SSO ポリシーが適用されていない場合、エンドポイントは安全でない認証メカニズムや一貫性のない認証メカニズムに依存し、攻撃者が条件付きアクセスとコンプライアンス ポリシーをバイパスできる可能性があります。 これにより、特にフェデレーション ID が使用されている場合に、クラウド サービスとオンプレミス リソース間で横方向の移動が可能になります。 脅威アクターは、盗んだトークンやキャッシュされた資格情報を悪用して持ち続け、管理されていないアプリやブラウザ セッションを通じて機密データを流出させる可能性があります。 SSO が強制されていないと、アプリの保護ポリシーやデバイスの姿勢評価も損なわれ、侵害の検出と封じ込めが困難になります。 最終的に、macOS プラットフォーム SSO ポリシーの構成と割り当てを怠ると、ID セキュリティが損なわれ、organization のゼロ トラスト体制が弱まります。
macOS デバイスでプラットフォーム SSO ポリシーを適用すると、アプリやサービス全体で一貫性のある安全な認証が確保されます。 これにより、ID 保護が強化され、条件付きアクセスの適用がサポートされ、ローカル資格情報への依存を減らし、ポスチャ評価を改善することでゼロ トラストと連携します。
修復アクション
Intune を使用して macOS デバイスのプラットフォーム SSO ポリシーを構成および割り当て、セキュリティで保護された認証を適用し、ID 保護を強化します。以下を参照してください。
- Intune で macOS のプラットフォーム SSO を構成する – macOS デバイスでプラットフォーム SSO を有効にするための詳細なガイダンス。
- Microsoft Intune での Apple デバイスのシングル サインオン (SSO) の概要とオプション – Apple プラットフォームで使用できる SSO オプションの概要。
Defender for Endpoint の自動登録は、管理されていない Android の脅威によるリスクを軽減するために強制されます
Intune の Android デバイス用に Microsoft Defender for Endpoint への自動登録が構成されていない場合、マネージド エンドポイントはモバイルの脅威から保護されないままになる可能性があります。 Defender のオンボードを使用しないと、デバイスに高度な脅威の検出と対応の機能がないため、マルウェア、フィッシング、その他のモバイルベースの攻撃のリスクが高まります。 保護されていないデバイスは、セキュリティ ポリシーをバイパスし、企業リソースにアクセスし、機密データを侵害する可能性があります。 モバイル脅威防御におけるこのギャップは、organizationのゼロ トラスト体制を弱め、エンドポイントの健全性の可視性を低下させます。
Defender の自動登録を有効にすると、高度な脅威検出および対応機能によって Android デバイスを保護できます。 これにより、モバイルの脅威保護を適用し、可視性を向上させ、管理されていないエンドポイントや侵害されたエンドポイントへの露出を減らすことで、ゼロ トラストをサポートします。
修復アクション
Intune を使用して、Android デバイス用の Microsoft Defender for Endpoint への自動登録を構成し、モバイルの脅威に対する保護を適用します。
デバイスのクリーンアップ規則では、非アクティブなデバイスを非表示にすることで、テナントの検疫状態が維持されます
デバイスのクリーンアップ ルールが Intune で構成されていない場合、古いデバイスまたは非アクティブなデバイスがテナントに無期限に表示される可能性があります。 これにより、デバイス リストが乱雑になり、レポートが不正確になり、アクティブなデバイスの状況が可視性で低下します。 未使用のデバイスにはアクセス資格情報またはトークンが保持され、不正アクセスや誤った情報に基づいたポリシーの決定のリスクが高まる可能性があります。
デバイスのクリーンアップ ルールは、非アクティブなデバイスを管理者ビューとレポートから自動的に非表示にし、テナントの衛生状態を改善し、管理の負担を軽減します。 これは、監査または調査のために履歴データを保持しながら、正確で信頼できるデバイス インベントリを維持することで、ゼロ トラストをサポートします。
修復アクション
非アクティブなデバイスをテナントから自動的に非表示にするように Intune デバイスのクリーンアップ ルールを構成します。
詳細については、以下を参照してください:
- Microsoft Tech Community ブログでのIntune デバイスのクリーンアップ ルールの使用
使用条件ポリシーは機密データへのアクセスを保護します
使用条件ポリシーが Intune で構成および割り当てられていない場合、ユーザーは必要な法的条件、セキュリティ条件、または使用条件に同意しなくても、会社のリソースにアクセスできます。 この省略により、organization はコンプライアンス リスク、法的責任、およびリソースの悪用の可能性にさらされます。
利用規約を施行することで、ユーザーは機密データやシステムにアクセスする前に会社のポリシーを確認して同意し、規制コンプライアンスと責任あるリソースの使用をサポートします。
修復アクション
Intune で利用規約ポリシーを作成して割り当てて、企業リソースへのアクセスを許可する前にユーザーの同意を要求します。
ポータル サイトのブランドとサポートの設定により、ユーザー エクスペリエンスと信頼性が向上します
Intune ポータル サイト ブランドがorganizationの詳細を表すように構成されていない場合、ユーザーは汎用インターフェイスに遭遇し、直接のサポート情報が得られない可能性があります。 これにより、ユーザーの信頼が低下し、サポートのオーバーヘッドが増加し、問題の解決が混乱したり遅延したりする可能性があります。
organization のブランドとサポート連絡先の詳細を使用してポータル サイトをカスタマイズすると、ユーザーの信頼が向上し、サポートが合理化され、デバイス管理通信の正当性が強化されます。
修復アクション
organization のブランドとサポートの連絡先情報を使用してIntune ポータル サイトを構成し、ユーザー エクスペリエンスを向上させ、サポートのオーバーヘッドを削減します。
Windows デバイスのリスクを特定するのに役立つエンドポイント分析が有効になっています
エンドポイント分析が有効になっていない場合、脅威アクターはデバイスの正常性、パフォーマンス、セキュリティ体制のギャップを悪用する可能性があります。 エンドポイント分析がもたらす可視性がなければ、organization が異常なデバイスの動作、パッチ適用の遅延、構成のドリフトなどの指標を検出することが困難になる可能性があります。 これらのギャップにより、攻撃者は永続性を確立し、特権を昇格し、環境全体を横方向に移動することができます。 分析データがないと、迅速な検出と対応が妨げられ、攻撃者が監視されていないエンドポイントを悪用して、コマンドと制御、データの流出、またはさらなる侵害を行うことができます。
エンドポイント分析を有効にすると、デバイスの正常性と動作を可視化し、組織がリスクを検出し、脅威に迅速に対応し、強力なゼロ トラスト体制を維持できるようになります。
修復アクション
デバイスの正常性を監視し、リスクを特定するために、Windows デバイスを Intune のエンドポイント分析に登録します。
詳細については、以下を参照してください: