Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het beschermen van uw Intune tenant is essentieel voor het afdwingen van Zero Trust principes en het onderhouden van een veilige, goed beheerde omgeving. Deze aanbevelingen sluiten aan bij het Secure Future-initiatief van Microsoft door de straal te beperken en toegang met minimale bevoegdheden af te dwingen via gesegmenteerd administratief beheer, veilige onboarding van apparaten en beleidsgestuurde beveiligingen. Samen helpen ze risico's te verminderen, huurdershygiëne te handhaven en naleving op verschillende platforms te versterken.
Aanbevelingen voor Zero Trust-beveiliging
De configuratie van scopetags wordt afgedwongen ter ondersteuning van gedelegeerd beheer en toegang met minimale bevoegdheden
Als de bereiktags van Intune niet goed zijn geconfigureerd voor gedelegeerd beheer, kunnen aanvallers die bevoegde toegang tot Intune of Microsoft Entra ID krijgen, bevoegdheden escaleren en toegang krijgen tot gevoelige apparaatconfiguraties in de tenant. Zonder gedetailleerde scope-tags zijn administratieve grenzen onduidelijk, waardoor aanvallers zich lateraal kunnen verplaatsen, apparaatbeleid kunnen manipuleren, configuratiegegevens kunnen exfiltreren of schadelijke instellingen kunnen implementeren op alle gebruikers en apparaten. Eén gekraakt beheerdersaccount kan van invloed zijn op de hele omgeving. Het ontbreken van gedelegeerd beheer ondermijnt ook de minst bevoorrechte toegang, waardoor het moeilijk wordt om inbreuken in te dammen en verantwoording af te dwingen. Aanvallers kunnen gebruikmaken van globale beheerdersrollen of verkeerd geconfigureerde toewijzingen van toegangsbeheer op basis van rollen om nalevingsbeleid te omzeilen en brede controle over apparaatbeheer te krijgen.
Het afdwingen van scopetags segmenteert beheerderstoegang en stemt deze af op organisatiegrenzen. Dit beperkt de explosieradius van gecompromitteerde accounts, ondersteunt toegang met de minste bevoegdheden en sluit aan bij de Zero Trust-principes van segmentatie, op rollen gebaseerde controle en inperking.
Herstelactie
Gebruik Intune bereiktags en rollen op basis van rollen op basis van rol, geografie of bedrijfsonderdeel:
- Informatie over het maken en implementeren van bereiktags voor gedistribueerde IT
- Op rollen gebaseerd toegangsbeheer implementeren met Microsoft Intune
Meldingen voor apparaatinschrijving worden afgedwongen om ervoor te zorgen dat gebruikers bekend zijn met hun agenda en dat onboarding veilig is
Zonder meldingen over apparaatregistratie weten gebruikers mogelijk niet dat hun apparaat is ingeschreven bij Intune, met name in het geval van ongeautoriseerde of onverwachte registratie. Dit gebrek aan zichtbaarheid kan het melden van verdachte activiteiten door gebruikers vertragen en het risico vergroten dat onbeheerde of gecompromitteerde apparaten toegang krijgen tot bedrijfsbronnen. Aanvallers die gebruikersreferenties verkrijgen of misbruik maken van zelfinschrijvingsstromen, kunnen apparaten geruisloos onboarden, gebruikerscontrole omzeilen en gegevensblootstelling of zijwaartse verplaatsing mogelijk maken.
Inschrijvingsmeldingen bieden gebruikers meer inzicht in de onboardingactiviteit van het apparaat. Ze helpen bij het detecteren van ongeautoriseerde inschrijving, versterken veilige inrichtingsprocedures en ondersteunen Zero Trust-principes van zichtbaarheid, verificatie en gebruikersbetrokkenheid.
Herstelactie
Configureer Intune inschrijvingsmeldingen om gebruikers te waarschuwen wanneer hun apparaat is geregistreerd en veilige onboardingprocedures te versterken:
Automatische apparaatregistratie in Windows wordt afgedwongen om risico's van onbeheerde eindpunten te elimineren
Als automatische inschrijving in Windows niet is ingeschakeld, kunnen onbeheerde apparaten een toegangspunt voor aanvallers worden. Bedreigingsactoren kunnen deze apparaten gebruiken om toegang te krijgen tot bedrijfsgegevens, compliancebeleid te omzeilen en kwetsbaarheden in de omgeving te introduceren. Apparaten die zijn toegevoegd aan Microsoft Entra zonder Intune-inschrijving creëren hiaten in zichtbaarheid en beheer. Deze onbeheerde eindpunten kunnen zwakke punten in het besturingssysteem blootleggen of verkeerd geconfigureerde toepassingen blootleggen waarvan aanvallers misbruik kunnen maken.
Het afdwingen van automatische inschrijving zorgt ervoor dat Windows-apparaten vanaf het begin worden beheerd, waardoor consistente beleidshandhaving en inzicht in naleving mogelijk is. Dit ondersteunt Zero Trust door ervoor te zorgen dat alle apparaten worden geverifieerd, bewaakt en beheerd door beveiligingscontroles.
Herstelactie
Schakel automatische inschrijving in voor Windows-apparaten met behulp van Intune en Microsoft Entra om ervoor te zorgen dat alle apparaten die lid zijn van een domein of aan Entra zijn toegevoegd, worden beheerd:
Zie voor meer informatie:
Nalevingsbeleid beschermt Windows-apparaten
Als nalevingsbeleid voor Windows-apparaten niet is geconfigureerd en toegewezen, kunnen bedreigingsactoren onbeheerde of niet-compatibele eindpunten misbruiken om ongeautoriseerde toegang te krijgen tot bedrijfsbronnen, beveiligingscontroles te omzeilen en binnen de omgeving te blijven. Zonder afgedwongen naleving kunnen apparaten kritieke beveiligingsconfiguraties zoals BitLocker-versleuteling, wachtwoordvereisten, firewallinstellingen en besturingssysteemversiebeheer missen. Deze hiaten vergroten het risico op gegevenslekken, escalatie van bevoegdheden en zijwaartse verplaatsing. Inconsistente apparaatnaleving verzwakt de beveiligingshouding van de organisatie en maakt het moeilijker om bedreigingen te detecteren en te herstellen voordat er aanzienlijke schade optreedt.
Het afdwingen van nalevingsbeleid zorgt ervoor dat Windows-apparaten voldoen aan de belangrijkste beveiligingsvereisten en ondersteunt Zero Trust door de status van apparaten te valideren en de blootstelling aan verkeerd geconfigureerde eindpunten te verminderen.
Herstelactie
Nalevingsbeleid voor Intune maken en toewijzen aan Windows-apparaten om organisatiestandaarden voor veilige toegang en beheer af te dwingen:
- Nalevingsbeleid voor Intune maken en toewijzen
- Controleer de Windows-compliance-instellingen die u kunt beheren met Intune
Nalevingsbeleid beschermt macOS-apparaten
Als nalevingsbeleid voor macOS-apparaten niet is geconfigureerd en toegewezen, kunnen bedreigingsactoren misbruik maken van onbeheerde of niet-compatibele eindpunten om ongeoorloofde toegang te krijgen tot bedrijfsbronnen, beveiligingscontroles te omzeilen en binnen de omgeving te blijven. Zonder afgedwongen naleving kan het macOS-apparaten kritieke beveiligingsconfiguraties missen, zoals versleuteling van gegevensopslag, wachtwoordvereisten en versiebeheer van het besturingssysteem. Deze hiaten vergroten het risico op gegevenslekken, escalatie van bevoegdheden en zijwaartse verplaatsing. Inconsistente apparaatnaleving verzwakt de beveiligingshouding van de organisatie en maakt het moeilijker om bedreigingen te detecteren en te herstellen voordat er aanzienlijke schade optreedt.
Het afdwingen van nalevingsbeleid zorgt ervoor dat macOS-apparaten voldoen aan de belangrijkste beveiligingsvereisten en ondersteunt Zero Trust door de status van apparaten te valideren en de blootstelling aan verkeerd geconfigureerde eindpunten te verminderen.
Herstelacties
Nalevingsbeleid voor Intune maken en toewijzen aan macOS-apparaten om organisatiestandaarden voor veilige toegang en beheer af te dwingen:
- Nalevingsbeleid voor Intune maken en toewijzen
- Controleer de nalevingsinstellingen voor macOS die u kunt beheren met Intune
Nalevingsbeleid beschermt volledig beheerde Android-apparaten die eigendom zijn van het bedrijf
Als nalevingsbeleid niet is toegewezen aan volledig beheerde Android Enterprise-apparaten in Intune, kunnen bedreigingsactoren niet-compatibele eindpunten misbruiken om ongeautoriseerde toegang te krijgen tot bedrijfsbronnen, beveiligingscontroles te omzeilen en in de omgeving te blijven. Zonder afgedwongen naleving kan het apparaat kritieke beveiligingsconfiguraties missen, zoals wachtwoordcodevereisten, versleuteling van gegevensopslag en besturingssysteemversiebeheer. Deze hiaten vergroten het risico op gegevenslekken, escalatie van bevoegdheden en zijwaartse verplaatsing. Inconsistente apparaatnaleving verzwakt de beveiligingshouding van de organisatie en maakt het moeilijker om bedreigingen te detecteren en te herstellen voordat er aanzienlijke schade optreedt.
Het afdwingen van nalevingsbeleid zorgt ervoor dat Android Enterprise-apparaten voldoen aan de belangrijkste beveiligingsvereisten en ondersteunt Zero Trust door de status van apparaten te valideren en de blootstelling aan verkeerd geconfigureerde of onbeheerde eindpunten te verminderen.
Herstelactie
Nalevingsbeleid voor Intune maken en toewijzen aan volledig beheerde Android Enterprise-apparaten die eigendom zijn van het bedrijf om organisatorische standaarden voor veilige toegang en beheer af te dwingen:
- Een nalevingsbeleid maken in Microsoft Intune
- Controleer de Android Enterprise-compliance-instellingen die u kunt beheren met Intune
Nalevingsbeleid beschermt persoonlijke Android-apparaten
Als nalevingsbeleid niet is toegewezen aan persoonlijke Android Enterprise-apparaten in Intune, kunnen bedreigingsactoren niet-compatibele eindpunten misbruiken om ongeautoriseerde toegang te krijgen tot bedrijfsbronnen, beveiligingscontroles te omzeilen en kwetsbaarheden te introduceren. Zonder afgedwongen naleving kan het apparaat kritieke beveiligingsconfiguraties missen, zoals wachtwoordvereisten, versleuteling van gegevensopslag en besturingssysteemversiebeheer. Deze hiaten vergroten het risico op gegevenslekken en ongeoorloofde toegang. Inconsistente apparaatnaleving verzwakt de beveiligingshouding van de organisatie en maakt het moeilijker om bedreigingen te detecteren en te herstellen voordat er aanzienlijke schade optreedt.
Het afdwingen van nalevingsbeleid zorgt ervoor dat Android-apparaten in persoonlijk bezit voldoen aan de belangrijkste beveiligingsvereisten en ondersteunt Zero Trust door de status van het apparaat te valideren en de blootstelling aan verkeerd geconfigureerde of onbeheerde eindpunten te verminderen.
Herstelactie
Nalevingsbeleid voor Intune maken en toewijzen aan persoonlijke Android Enterprise-apparaten om organisatiestandaarden voor veilige toegang en beheer af te dwingen:
- Een nalevingsbeleid maken in Microsoft Intune
- Controleer de Android Enterprise-compliance-instellingen die u kunt beheren met Intune
Nalevingsbeleid beschermt iOS-/iPadOS-apparaten
Als nalevingsbeleid niet is toegewezen aan iOS-/iPadOS-apparaten in Intune, kunnen bedreigingsactoren niet-compatibele eindpunten misbruiken om ongeautoriseerde toegang te krijgen tot bedrijfsbronnen, beveiligingscontroles te omzeilen en in de omgeving te blijven. Zonder afgedwongen naleving kan het apparaat kritieke beveiligingsconfiguraties missen, zoals wachtwoordcodevereisten en besturingssysteemversiebeheer. Deze hiaten vergroten het risico op gegevenslekken, escalatie van bevoegdheden en zijwaartse verplaatsing. Inconsistente apparaatnaleving verzwakt de beveiligingshouding van de organisatie en maakt het moeilijker om bedreigingen te detecteren en te herstellen voordat er aanzienlijke schade optreedt.
Het afdwingen van nalevingsbeleid zorgt ervoor dat iOS-/iPadOS-apparaten voldoen aan de belangrijkste beveiligingsvereisten en ondersteunt Zero Trust door de status van apparaten te valideren en de blootstelling aan verkeerd geconfigureerde of onbeheerde eindpunten te verminderen.
Herstelactie
Nalevingsbeleid voor Intune maken en toewijzen aan iOS-/iPadOS-apparaten om organisatiestandaarden voor veilige toegang en beheer af te dwingen:
- Een nalevingsbeleid maken in Microsoft Intune
- Controleer de iOS-/iPadOS-nalevingsinstellingen die u kunt beheren met Intune
Platformeenmalige aanmelding is geconfigureerd om de verificatie op macOS-apparaten te versterken
Als SSO-beleid voor platforms niet wordt afgedwongen op macOS-apparaten, kunnen eindpunten afhankelijk zijn van onveilige of inconsistente verificatiemechanismen, waardoor aanvallers het beleid voor voorwaardelijke toegang en naleving kunnen omzeilen. Dit opent de deur naar laterale verplaatsing tussen cloudservices en on-premises bronnen, met name wanneer federatieve identiteiten worden gebruikt. Bedreigers kunnen volharden door gebruik te maken van gestolen tokens of in de cache opgeslagen inloggegevens en gevoelige gegevens te exfiltreren via onbeheerde apps of browsersessies. Het ontbreken van handhaving van eenmalige aanmelding ondermijnt ook het beveiligingsbeleid voor apps en beoordelingen van apparaatpostuur, waardoor het moeilijk wordt om inbreuken op te sporen en in te dammen. Uiteindelijk brengt het niet configureren en toewijzen van SSO-beleid voor het macOS-platform de identiteitsbeveiliging in gevaar en verzwakt het de Zero Trust-houding van de organisatie.
Het afdwingen van SSO-beleid voor platforms op macOS-apparaten zorgt voor consistente, veilige verificatie tussen apps en services. Hiermee wordt de identiteitsbescherming versterkt, wordt het afdwingen van voorwaardelijke toegang ondersteund en wordt afgestemd op Zero Trust door minder afhankelijk te zijn van lokale referenties en postuurbeoordelingen te verbeteren.
Herstelactie
Gebruik Intune om SSO-beleid voor platforms te configureren en toe te wijzen voor macOS-apparaten om beveiligde verificatie af te dwingen en identiteitsbeveiliging te versterken, zie:
- Platform-SSO voor macOS configureren in Intune: stapsgewijze instructies voor het inschakelen van platform-SSO op macOS-apparaten.
- Overzicht van eenmalige aanmelding (SSO) en opties voor Apple-apparaten in Microsoft Intune: overzicht van SSO-opties die beschikbaar zijn voor Apple-platforms.
Automatische inschrijving van Defender voor Eindpunt wordt afgedwongen om het risico van onbeheerde Android-bedreigingen te verminderen
Als automatische inschrijving bij Microsoft Defender voor Eindpunt niet is geconfigureerd voor Android-apparaten in Intune, blijven beheerde eindpunten mogelijk niet beschermd tegen mobiele bedreigingen. Zonder Defender-onboarding missen apparaten geavanceerde mogelijkheden voor het detecteren en reageren op bedreigingen, waardoor het risico op malware, phishing en andere mobiele aanvallen toeneemt. Niet-beveiligde apparaten kunnen beveiligingsbeleid omzeilen, toegang krijgen tot bedrijfsbronnen en gevoelige gegevens blootstellen aan compromittering. Deze kloof in de verdediging tegen mobiele bedreigingen verzwakt de Zero Trust-houding van de organisatie en vermindert het zicht op de status van eindpunten.
Door automatische Defender-inschrijving in te schakelen, worden Android-apparaten beschermd door geavanceerde mogelijkheden voor bedreigingsdetectie en -respons. Dit ondersteunt Zero Trust door bescherming tegen mobiele bedreigingen af te dwingen, de zichtbaarheid te verbeteren en de blootstelling aan onbeheerde of gecompromitteerde eindpunten te verminderen.
Herstelactie
Gebruik Intune om automatische inschrijving bij Microsoft Defender voor Eindpunt voor Android-apparaten te configureren om Mobile Threat Protection af te dwingen:
Regels voor het opschonen van apparaten Handhaaf de hygiëne van huurders door inactieve apparaten te verbergen
Als regels voor het opschonen van apparaten niet zijn geconfigureerd in Intune, kunnen verouderde of inactieve apparaten voor onbepaalde tijd zichtbaar blijven in de tenant. Dit leidt tot onoverzichtelijke apparaatlijsten, onnauwkeurige rapporten en verminderd inzicht in het landschap van actieve apparaten. Ongebruikte apparaten kunnen toegangsreferenties of tokens behouden, waardoor het risico van onbevoegde toegang of verkeerd geïnformeerde beleidsbeslissingen toeneemt.
Regels voor het opschonen van apparaten verbergen automatisch inactieve apparaten voor beheerdersweergaven en -rapporten, waardoor de hygiëne van huurders wordt verbeterd en de administratieve lasten worden verminderd. Dit ondersteunt Zero Trust door een nauwkeurige en betrouwbare apparaatinventaris bij te houden en tegelijkertijd historische gegevens te bewaren voor audit of onderzoek.
Herstelactie
Configureer Intune regels voor het opschonen van apparaten om inactieve apparaten automatisch te verbergen voor de tenant:
Zie voor meer informatie:
- Regels voor Intune apparaat opschonen gebruikenin het Microsoft Tech Community blog
Beleid voor algemene voorwaarden ter bescherming van de toegang tot gevoelige gegevens
Als beleidsregels voor voorwaarden niet zijn geconfigureerd en toegewezen in Intune, hebben gebruikers toegang tot bedrijfsbronnen zonder akkoord te gaan met de vereiste wettelijke, beveiligings- of gebruiksvoorwaarden. Deze omissie stelt de organisatie bloot aan nalevingsrisico's, wettelijke aansprakelijkheid en mogelijk misbruik van middelen.
Het afdwingen van algemene voorwaarden zorgt ervoor dat gebruikers het bedrijfsbeleid erkennen en accepteren voordat ze toegang krijgen tot gevoelige gegevens of systemen, ter ondersteuning van naleving van regelgeving en verantwoord gebruik van bronnen.
Herstelactie
Maak en wijs beleidsregels voor voorwaarden in Intune toe om te vereisen dat gebruikers akkoord gaan voordat toegang wordt verleend tot bedrijfsresources:
Bedrijfsportal huisstijl en ondersteuningsinstellingen verbeteren de gebruikerservaring en het vertrouwen
Als de huisstijl van de Intune-bedrijfsportal niet is geconfigureerd om de organisatiegegevens weer te geven, kunnen gebruikers te maken krijgen met een algemene interface en ontbreekt het aan directe ondersteuningsinformatie. Dit vermindert het vertrouwen van de gebruiker, verhoogt de ondersteuningsoverhead en kan leiden tot verwarring of vertraging bij het oplossen van problemen.
Door de Bedrijfsportal aan te passen met de huisstijl en contactgegevens voor ondersteuning van uw organisatie, verbetert het vertrouwen van de gebruiker, stroomlijnt de ondersteuning en versterkt de legitimiteit van communicatie via apparaatbeheer.
Herstelactie
Configureer de Intune-bedrijfsportal met de huisstijl en contactgegevens voor ondersteuning van uw organisatie om de gebruikerservaring te verbeteren en de overhead van de ondersteuning te verminderen:
Eindpuntanalyse is ingeschakeld om risico's op Windows-apparaten te helpen identificeren
Als eindpuntanalyse niet is ingeschakeld, kunnen bedreigingsactoren misbruik maken van hiaten in de status, prestaties en beveiliging van het apparaat. Zonder de zichtbaarheid die eindpuntanalyses met zich meebrengen, kan het voor een organisatie moeilijk zijn om indicatoren zoals afwijkend apparaatgedrag, vertraagde patching of configuratieafwijking te detecteren. Dankzij deze hiaten kunnen aanvallers persistentie vaststellen, bevoegdheden escaleren en zich lateraal door de omgeving verplaatsen. Een afwezigheid van analytische gegevens kan snelle detectie en reactie belemmeren, waardoor aanvallers onbewaakte eindpunten kunnen misbruiken voor command and control, gegevensexfiltratie of verdere compromittering.
Het inschakelen van eindpuntanalyse biedt inzicht in de status en het gedrag van apparaten, zodat organisaties risico's kunnen detecteren, snel kunnen reageren op bedreigingen en een sterke Zero Trust-houding kunnen behouden.
Herstelactie
Windows-apparaten inschrijven bij eindpuntanalyse in Intune om de status van apparaten te bewaken en risico's te identificeren:
Zie voor meer informatie: