Ochrona danych i urządzeń za pomocą usługi Microsoft Intune

Usługa Microsoft Intune ułatwia zapewnienie bezpieczeństwa i aktualności zarządzanych urządzeń przy jednoczesnej ochronie danych organizacji przed naruszonymi urządzeniami. Kontroluj, co użytkownicy robią z danymi organizacyjnymi zarówno na urządzeniach zarządzanych, jak i niezarządzanych, oraz blokuj dostęp do danych z urządzeń, których bezpieczeństwo jest potencjalnie zagrożone.

Ten artykuł przedstawia wbudowane funkcje zabezpieczeń usługi Intune oraz technologie partnerów, które współpracują ze sobą w celu obsługi rozwiązań modelu Zero Trust dla Twojej organizacji. W ramach omówienia opisano w nim najważniejsze możliwości ochrony i linki do szczegółowej dokumentacji ze wskazówkami dotyczącymi konfiguracji i wdrażania.

Usługa Intune może również integrować się z produktami innych firm, które zapewniają zgodność urządzeń i sygnały usługi Mobile Threat Defense (MTD).

Obsługa platform

W centrum administracyjnym usługi Microsoft Intune usługa Intune obsługuje zarządzane urządzenia, które są uruchamiane:

  • Android
  • iOS/iPadOS
  • Linux
  • macOS
  • System Windows

Ponadto w przypadku zarządzania urządzeniami lokalnymi za pomocą programu Configuration Manager można rozszerzyć zasady usługi Intune na te urządzenia za pośrednictwem dołączania dzierżawy lub współzarządzania.

Wdrażanie zasad zabezpieczeń w celu ochrony urządzeń

Wdrażaj zasady, aby konfigurować i wymuszać zabezpieczenia na zarejestrowanych urządzeniach. Następujące typy zasad współpracują ze sobą w celu ochrony urządzeń:

Zasady zabezpieczeń punktu końcowego — zasady zabezpieczeń ukierunkowane na określone obszary ochrony:

  • Ochrona konta — funkcja Windows Hello dla firm, Credential Guard i Windows LAPS
  • Program antywirusowy — Microsoft Defender Konfiguracja i wykluczenia oprogramowania antywirusowego
  • Kontrola aplikacji dla firm — umieszczanie aplikacji na liście dozwolonych przy użyciu funkcji Kontrola aplikacji usługi Windows Defender
  • Zmniejszanie obszaru ataków — zmniejszanie luk w zabezpieczeniach i wektorów ataków
  • Szyfrowanie dysków — BitLocker, szyfrowanie danych osobowych (PDE) i FileVault
  • Wykrywanie punktu końcowego i reagowanie na nie — dołączanie do ochrony punktu końcowego w usłudze Microsoft Defender
  • Zapora — ochrona sieci i reguły zapory

Zasady konfiguracji urządzeń — szersze ustawienia urządzenia, w tym ochrona punktów końcowych, certyfikaty, aktualizacje oprogramowania i sieć VPN. Stosowany w przypadku konieczności połączenia ustawień zabezpieczeń z konfiguracjami funkcji urządzenia.

Zasady zgodności urządzeń — definiowanie wymagań dotyczących urządzeń, takich jak wersje systemu operacyjnego, stan szyfrowania i poziomy zagrożeń. Niezgodne urządzenia wyzwalają alerty i mogą zostać zablokowane w zasobach organizacji w połączeniu z dostępem warunkowym.

Najważniejsze funkcje zabezpieczeń

Następujące zasady umożliwiają zarządzanie następującymi obszarami zabezpieczeń:

  • Uwierzytelnianie i tożsamość

  • Szyfrowanie danych

  • Aktualizacje oprogramowania — kontroluj, kiedy i jak urządzenia otrzymują aktualizacje:

  • Kontrola aplikacji — użyj zasad kontroli aplikacji dla firm , aby określić, które aplikacje mogą być uruchamiane na urządzeniach z systemem Windows.

  • Zmniejszanie obszaru podatnego na ataki — wdrażaj zasady usługi ASR , aby zmniejszyć luki w zabezpieczeniach za pomocą ochrony przed programami wykorzystującymi luki, kontroli urządzeń, izolacji aplikacji i reguł usługi ASR.

  • Punkty odniesienia zabezpieczeń — wdróż wstępnie skonfigurowane plany bazowe zabezpieczeń dla urządzeń z systemem Windows, przeglądarki Microsoft Edge i Ochrona punktu końcowego w usłudze Microsoft Defender odzwierciedlające zalecenia zespołu zabezpieczeń firmy Microsoft.

  • Bezpieczeństwo sieci

    • Profile sieci VPN — skonfiguruj połączenia sieci VPN w celu zapewnienia bezpiecznego dostępu zdalnego do zasobów organizacji.
    • Zasady zapory — zarządzaj wbudowaną ochroną zapory na urządzeniach z systemami Windows i macOS.
  • Privileged Access Management

    • Windows LAPS — zarządzaj hasłami administratora lokalnego z automatyczną rotacją i bezpiecznym tworzeniem kopii zapasowych w usłudze Active Directory lub Microsoft Entra.
    • Zarządzanie uprawnieniami Punktów Końcowych — uruchamianie użytkowników jako kont standardowych przy jednoczesnym umożliwieniu podniesienia uprawnień zatwierdzonych aplikacji.

Ochrona danych za pomocą zasad ochrony aplikacji

Chroń dane organizacji w warstwie aplikacji przy użyciu zasad ochrony aplikacji z aplikacjami zarządzanymi przez usługę Intune. Te zabezpieczenia działają zarówno na zarejestrowanych, jak i niezarejestrowanych urządzeniach, obsługując scenariusze BYOD (Przynieś własne urządzenie).

Aplikacje zarządzane przez Intune integrują Intune App SDK lub używają Intune App Wrapping Tool. Zobacz Aplikacje chronione przez usługę Intune, aby uzyskać listę obsługiwanych aplikacji.

Gdy wymagane są aplikacje zarządzane (na przykład przy użyciu zasad dostępu warunkowego opartego na aplikacjach), użytkownicy mogą uzyskiwać dostęp do danych organizacji tylko za pośrednictwem tych zarządzanych aplikacji, a dane osobowe pozostają nienaruszone.

Możliwości najważniejszych zasad ochrony aplikacji:

  • Wymagaj numeru PIN lub uwierzytelniania biometrycznego w celu uzyskania dostępu do danych organizacji.
  • Zablokuj kopiowanie/wklejanie, zrzuty ekranu i transfer danych do aplikacji niezarządzanych.
  • Uniemożliwianie zapisywania danych organizacyjnych w magazynie osobistym.
  • Wymuszanie szyfrowania danych organizacji magazynowanych.
  • Zdalne czyszczenie danych organizacyjnych w przypadku utraty urządzeń lub opuszczenia ich przez użytkowników.

Ochrona urządzeń i danych za pomocą akcji urządzenia

Uruchamiaj natychmiastowe akcje urządzenia , aby reagować na zdarzenia związane z bezpieczeństwem lub utrzymać bezpieczeństwo urządzenia. W przeciwieństwie do zasad, które utrzymują bieżące konfiguracje, akcje urządzenia są wykonywane raz po wywołaniu. Akcje są stosowane natychmiast w przypadku urządzeń w trybie online lub podczas następnego meldowania w przypadku urządzeń w trybie offline. Masowe akcje urządzenia mogą być ukierunkowane na wiele urządzeń jednocześnie.

Typowe działania związane z zabezpieczeniami:

  • Zdalna blokada — zablokuj urządzenie zdalnie, aby zapobiec nieautoryzowanemu dostępowi.
  • Wyczyść — przywróć ustawienia fabryczne urządzenia, usuwając wszystkie dane i ustawienia.
  • Wycofywanie — usuwanie danych organizacyjnych przy zachowaniu danych osobowych.
  • Obracanie kluczy funkcji BitLocker (Windows) — obracanie kluczy szyfrowania w celu zwiększenia bezpieczeństwa.
  • Skanowanie antywirusowe (Windows) — uruchom pełne lub szybkie skanowanie złośliwego oprogramowania.
  • Zaktualizuj analizę usługi Defender — odśwież definicje zagrożeń.
  • Wyłącz blokadę aktywacji (iOS/iPadOS) — usuń blokadę aktywacji na potrzeby ponownego użycia urządzenia.

Te akcje są również dostępne dla urządzeń zarządzanych przez program Configuration Manager podczas korzystania z funkcji współzarządzania lub dołączania dzierżawy.

Integracja z technologiami partnerów

Rozszerz możliwości ochrony usługi Intune dzięki integracji z technologiami firmy Microsoft i partnerami z innych firm.

Partnerzy ds. zgodności

Zintegruj dane zgodności urządzeń z rozwiązań MDM innych firm z usługą Microsoft Entra ID. Dzięki temu organizacje z mieszanymi środowiskami zarządzania mogą egzekwować ujednolicone zasady dostępu warunkowego na wszystkich urządzeniach, niezależnie od tego, które rozwiązanie MDM nimi zarządza.

Menedżer konfiguracji

Rozszerzanie opartych na chmurze zasad zabezpieczeń usługi Intune na urządzenia lokalne i zarządzane hybrydowo za pośrednictwem funkcji współzarządzania lub dołączania dzierżawy. Ta integracja zapewnia ujednolicone środowisko zarządzania organizacjom przechodzącym do zarządzania chmurą lub utrzymującym infrastrukturę hybrydową:

  • Współzarządzanie — jednoczesne zarządzanie urządzeniami z systemem Windows za pomocą usługi Configuration Manager i Intune, za pomocą suwaków obciążenia, aby kontrolować, która usługa zarządza określonymi możliwościami.
  • Dołączanie dzierżawy — synchronizowanie urządzeń programu Configuration Manager z centrum administracyjnym usługi Microsoft Intune w celu zapewnienia scentralizowanej widoczności i zarządzania.

Oba podejścia umożliwiają stosowanie zasad zabezpieczeń usługi Intune na urządzeniach z programem Configuration Manager, w tym zasad zabezpieczeń punktów końcowych, zasad zgodności, wdrażania certyfikatów (SCEP/PKCS) i punktów odniesienia zabezpieczeń. Pozwala to zapewnić spójny stan zabezpieczeń zarówno na urządzeniach zarządzanych w chmurze, jak i lokalnie.

Ochrona przed zagrożeniami mobilnymi

Partnerzy usługi Mobile Threat Defense (MTD) rozszerzają możliwości wykrywania zagrożeń poza wbudowane możliwości firmy Microsoft, skanując w poszukiwaniu zagrożeń na poziomie urządzenia, zagrożeń sieciowych, zagrożeń opartych na aplikacjach i prób wyłudzenia informacji. Aplikacje MTD stale oceniają ryzyko związane z urządzeniami i zgłaszają poziomy zagrożeń do usługi Intune, umożliwiając podejmowanie decyzji dotyczących dostępu opartych na ryzyku za pośrednictwem zasad zgodności, zasad ochrony aplikacji i dostępu warunkowego.

W przypadku zarejestrowanych urządzeń usługa Intune wdraża aplikacje MTD i zarządza nimi przy użyciu ocen poziomu zagrożeń w ocenach zgodności urządzeń. Dostęp urządzeń przekraczających dopuszczalne progi ryzyka może zostać zablokowany do czasu usunięcia zagrożeń.

W przypadku niezarejestrowanych urządzeń w scenariuszach BYOD poziomy zagrożeń MTD informują o decyzjach dotyczących zasad ochrony aplikacji, blokując dostęp do danych organizacyjnych w ramach zarządzanych aplikacji, gdy ryzyko związane z urządzeniem jest zbyt wysokie.

Usługa Intune obsługuje usługę Ochrona punktu końcowego w usłudze Microsoft Defender z rozszerzonymi możliwościami integracji i wieloma partnerami MTD innych firm w celu spełnienia różnych wymagań dotyczących zabezpieczeń.

Ochrona punktu końcowego w usłudze Microsoft Defender

Ochrona punktu końcowego w usłudze Microsoft Defender głęboko integruje się z usługą Intune w systemach Windows, macOS, Linux, Android i iOS/iPadOS, tworząc ujednoliconą platformę zabezpieczeń, która łączy zarządzanie urządzeniami z zaawansowaną ochroną przed zagrożeniami. Integracja ta umożliwia:

  • Analiza zagrożeń i ocena ryzyka — ciągłe wykrywanie zagrożeń i oceny ryzyka urządzenia w usłudze Defender przepływają bezpośrednio do zasad zgodności usługi Intune i decyzji dotyczących dostępu warunkowego, umożliwiając dynamiczną kontrolę dostępu opartą na ryzyku
  • Ulepszone zarządzanie zabezpieczeniami punktów końcowych — konfigurowanie i wdrażanie funkcji usługi Defender za pośrednictwem zasad usługi Intune, w tym ustawień antywirusowych, dołączania EDR, reguł zmniejszania obszaru podatnego na ataki, kontrolowanej konfiguracji (która obsługuje również ochronę przed naruszeniami), ochrony sieci Web i kontroli urządzeń
  • Zarządzanie lukami w zabezpieczeniach - Zadania zabezpieczeń tworzą przepływ pracy współpracy, w którym Zarządzanie zagrożeniami i lukami w usłudze Defender identyfikuje zagrożone urządzenia i udostępnia wskazówki dotyczące korygowania, na podstawie których administratorzy usługi Intune mogą działać bezpośrednio.
  • Microsoft Tunnel — Ochrona punktu końcowego w usłudze Defender służy jako klient sieci VPN dla aplikacji Microsoft Tunnel na urządzeniach z systemem Android, zapewniając bezpieczny dostęp zdalny bez konieczności oddzielnego licencjonowania usługi Defender

Dostęp warunkowy

Dostęp warunkowy to funkcja usługi Microsoft Entra, która służy jako aparat wymuszania dla zasad dostępu Zero Trust. Ocenia sygnały z usługi Intune i innych źródeł, aby podejmować decyzje dotyczące dostępu w czasie rzeczywistym, pomagając zapewnić, że tylko zaufani użytkownicy na zgodnych urządzeniach mogą uzyskiwać dostęp do zasobów organizacji.

Dostęp warunkowy ocenia wiele sygnałów:

  • Stan zgodności urządzeń z zasad usługi Intune
  • Poziomy ryzyka urządzenia z Ochrona punktu końcowego w usłudze Microsoft Defender w usłudze Microsoft Defender i partnerów MTD
  • Ryzyko użytkownika i ryzyko związane z logowaniem związane z ochroną usługi Microsoft Entra ID
  • Lokalizacja, platforma urządzenia i aplikacja, do której uzyskiwany jest dostęp

Dostęp warunkowy z usługą Intune umożliwia:

  • Zasady oparte na urządzeniach — wymagają, aby urządzenia spełniały wymagania dotyczące zgodności przed uzyskaniem dostępu do zasobów organizacji.
  • Zasady oparte na aplikacjach — upewnij się, że tylko aplikacje chronione przez zasady ochrony aplikacji usługi Intune mogą uzyskiwać dostęp do platformy Microsoft 365 i innych usług.
  • Dostęp oparty na ryzyku — dynamicznie dostosowuj wymagania dostępu na podstawie analizy zagrożeń w czasie rzeczywistym od partnerów usługi Defender i usługi MTD.

Dostęp warunkowy działa zarówno na urządzeniach zarządzanych, jak i niezarządzanych, pomagając utworzyć warstwę kontroli dostępu, która dostosowuje się do zmieniających się warunków zagrożenia.

Dodawanie zarządzania uprawnieniami punktów końcowych

Zarządzanie uprawnieniami Punktów Końcowych (EPM) wymusza dostęp do najmniejszych uprawnień dla użytkowników systemu Windows, uruchamiając ich jako użytkowników standardowych, jednocześnie zezwalając na tymczasowe podniesienie uprawnień zatwierdzonych aplikacji. Takie podejście zmniejsza obszar podatny na ataki, uniemożliwiając ogólny dostęp administracyjny.

Jak działa EPM:

  • Użytkownicy domyślnie funkcjonują jako konta standardowe.
  • Reguły podniesienia uprawnień określają, które aplikacje mogą być uruchamiane z podwyższonym poziomem uprawnień.
  • Aplikacje są weryfikowane przy użyciu skrótów plików, certyfikatów lub innych kryteriów.
  • Typowe scenariusze z podwyższonym poziomem uprawnień: instalacje aplikacji, aktualizacje sterowników, diagnostyka systemu Windows.

Uwaga

Rozwiązanie EPM jest zaawansowaną funkcją usługi Microsoft Intune dla urządzeń z systemem Windows i wymaga dodatkowych licencji poza usługą Microsoft Intune.

Następne kroki

Zbuduj stan zabezpieczeń przy użyciu usługi Intune: