概要 - Microsoft Intune によるゼロ トラスト

Microsoft Intune は、組織のリソースにアクセスするエンドポイントをセキュリティで保護して管理することで、organization のゼロ トラスト体験をサポートするモバイル デバイス管理ソリューションです。

ゼロ トラストは製品やサービスではありません。 代わりに、これは、企業ネットワーク内であっても暗黙の信頼を前提としない最新のサイバーセキュリティ戦略です。 ゼロ トラスト アプローチでは、ユーザー、デバイス、またはアプリケーションを既定で信頼するのではなく、すべてのアクセス要求を明示的に検証し、リスクを継続的に評価し、デジタル資産全体に最小特権アクセスを適用します。

ゼロ トラストの中核原則は次のとおりです。

明確に確認する 最小限の特権アクセスを使用する 侵害を想定する
使用可能なすべてのデータ ポイントに基づいて、常に認証と承認を行います。 Just-In-Time と Just-Enough-Access (JIT/JEA)、リスクベースの適応型ポリシー、データ保護を使用してユーザー アクセスを制限します。 影響範囲とセグメント アクセスを最小限に抑えます。 エンドツーエンドの暗号化を確認し、分析を使用して可視性を高め、脅威検出を推進し、防御を強化します。

ゼロ トラストのエンドポイントを管理する理由

現代の企業には、組織データにアクセスするエンドポイントが信じられないほど多様です。 ユーザーは、歴史上のどの時点よりも、どこからでも、どのデバイスからでも作業します。 これにより、大規模な攻撃面が作成され、エンドポイントは簡単にゼロ トラスト セキュリティ戦略の最も弱いリンクになる可能性があります。

組織は通常、脆弱性や攻撃から PC を保護することに積極的に取り組んでいますが、モバイル デバイスは管理されず、保護されていないことがよくあります。 企業リソースにアクセスするエンドポイントを可視化することは、ゼロ トラスト デバイス戦略の最初のステップです。

データをリスクにさらさないようにするには、すべてのエンドポイントのリスクを監視し、きめ細かなアクセス制御を採用して、組織のポリシーに基づいて適切なレベルのアクセスを提供する必要があります。

Intune がゼロ トラストの原則をサポートする方法

Intune を使用すると、organization 所有のデバイスと、仕事に使用するユーザーの個人用デバイスのアクセスとデータの両方を保護できます。 Intune は ID サービスとして Microsoft Entra を使用することで、organization の要件に沿ったデバイス コンプライアンス ポリシーを適用すると同時に、ゼロ トラスト目標の監視と達成に役立つレポートを提供します。

ゼロ トラストの原則 Intune の活用方法
明確に確認する Intune では、アプリセキュリティ設定デバイス構成コンプライアンス、Microsoft Entra 条件付きアクセスなどのポリシーの作成がサポートされています。 これらのポリシーは、リソースにアクセスするための認証および承認プロセスの一部になります。
最小限の特権アクセスを使用する Intune は、アプリのライフサイクル管理など、組み込みのアプリ エクスペリエンスによりアプリ管理を簡略化します。 プライベート アプリ ストアからのアプリの配布、Microsoft 365 アプリの有効化、Win32 アプリの展開、アプリ保護ポリシーの作成、アプリとそのデータへのアクセスの管理を行うことができます。

Intune のエンドポイント特権管理 (EPM) は、organization のユーザーを管理者権限のない標準ユーザーとして実行するように移動する一方で、それらのユーザーがタスクを完了し、昇格された特権を必要とするアプリを実行できるようにするのに役立ちます。

WindowsmacOS の両方のローカル管理者パスワード ソリューション (LAPS) の Intune ポリシーは、管理対象デバイス上のローカル管理者アカウントのセキュリティ保護と管理に役立ちます。
侵害を想定する Intune は、Microsoft Defender for Endpoint やサード パーティのパートナー サービスなどのモバイル脅威防御サービスと統合されます。 これらのサービスを使用すると、脅威に対応し、リアルタイムのリスク分析を実行し、修復を自動化するエンドポイント保護のポリシーを作成できます。

Intune と Defender を統合すると、Vulnerability Remediation Agent for Security Copilot などの進化するツールを使用できます。 このエージェントは、管理対象デバイス上の Common Vulnerabilities and Exposures (CVE) を識別し、それらを修復するために使用できる詳細なガイダンスを提供します。

ゼロ トラスト展開アプローチ

デバイスの包括的なゼロ トラスト セキュリティ体制を構築するには、基本的なアプリ保護から高度な脅威検出、データ損失防止まで、保護レイヤーを段階的に実装する必要があります。 Intune には、組織がゼロ トラスト デバイス セキュリティを論理的に実装するのに役立つ 7 層の展開フレームワークが用意されています。

展開のアプローチは、アンマネージド デバイス上のアプリ内の組織データの保護から始まり、デバイスの登録、コンプライアンスの適用、セキュリティ構成、脅威の監視、データ損失防止へと進んでいきます。 各レイヤーは前のレイヤーに基づいて構築されるため、より包括的なデバイス管理を計画しながら、データの保護をすぐに開始できます。

前提条件、ライセンス要件、チーム間の調整、実装手順など、デプロイの詳細なガイダンスについては、「Microsoft Intune を使用したゼロ トラストの展開アプローチ」を参照してください。