Konfigurowanie usługi Microsoft Intune dla modelu Zero Trust: Zabezpieczanie danych na urządzeniach (wersja zapoznawcza)

Ochrona poufnych danych w aplikacjach i sieciach mobilnych jest kluczowym elementem strategii Zero Trust. Następujące zalecenia dotyczące usługi Intune odzwierciedlają inicjatywę Secure Future firmy Microsoft poprzez wymuszanie bezpiecznego dostępu, ochronę informacji i zmniejszanie ryzyka na różnych platformach. Te testy pomagają chronić dane biznesowe przez stosowanie ochrony aplikacji, zapewnianie zgodności urządzeń i zabezpieczanie połączeń z sieciami firmowymi.

Zalecenia dotyczące zabezpieczeń oparte na modelu Zero Trust

Dane w systemie Android są chronione przez zasady ochrony aplikacji

Bez zasad ochrony aplikacji dane firmowe, do których uzyskano dostęp na urządzeniach z systemem Android, są narażone na wyciek przez niezarządzane lub złośliwe aplikacje. Użytkownicy mogą przypadkowo skopiować poufne informacje do aplikacji osobistych, przechowywać dane w niebezpieczny sposób lub pominąć mechanizmy kontroli uwierzytelniania. To ryzyko jest większe na urządzeniach, które nie są w pełni zarządzane, gdzie kontekst firmowy i osobisty współistnieją, zwiększając prawdopodobieństwo eksfiltracji danych lub nieautoryzowanego dostępu.

Wymuszanie zasad ochrony aplikacji zapewnia, że dane firmowe są dostępne tylko za pośrednictwem zaufanych aplikacji i pozostają chronione nawet na osobistych lub BYOD urządzeniach z systemem Android.

Te zasady wymuszają szyfrowanie, ograniczają udostępnianie danych i wymagają uwierzytelniania, co zmniejsza ryzyko wycieku danych i jest zgodne z zasadami Zero Trust dotyczącymi ochrony danych i dostępu warunkowego.

Akcja korygowania

Wdróż zasady ochrony aplikacji usługi Intune, które szyfrują dane, ograniczają udostępnianie i wymagają uwierzytelniania w zatwierdzonych aplikacjach systemu Android:

Więcej informacji można znaleźć w następujących artykułach:

Dane w systemie iOS/iPadOS są chronione przez zasady ochrony aplikacji

Bez zasad ochrony aplikacji dane firmowe dostępne na urządzeniach z systemem iOS/iPadOS są narażone na wyciek za pośrednictwem aplikacji niezarządzanych lub osobistych. Użytkownicy mogą przypadkowo skopiować poufne informacje do niezabezpieczonych aplikacji, przechowywać dane poza granicami firmy lub ominąć mechanizmy kontroli uwierzytelniania. To ryzyko jest szczególnie wysokie w przypadku urządzeń BYOD, gdzie konteksty osobiste i służbowe współistnieją, zwiększając prawdopodobieństwo eksfiltracji danych lub nieautoryzowanego dostępu.

Zasady ochrony aplikacji zapewniają bezpieczeństwo danych firmowych w zatwierdzonych aplikacjach, nawet na urządzeniach osobistych. Te zasady wymuszają szyfrowanie, ograniczają udostępnianie danych i wymagają uwierzytelniania, co zmniejsza ryzyko wycieku danych i jest zgodne z zasadami Zero Trust dotyczącymi ochrony danych i dostępu warunkowego.

Akcja korygowania

Wdróż zasady ochrony aplikacji usługi Intune, które szyfrują dane firmowe, ograniczają udostępnianie i wymagają uwierzytelniania w zatwierdzonych aplikacjach systemu iOS/iPadOS:

Więcej informacji można znaleźć w następujących artykułach:

Zasady dostępu warunkowego blokują dostęp z aplikacji niezarządzanych

Jeśli zasady dostępu warunkowego usługi Microsoft Entra nie są połączone z mechanizmami kontroli ochrony aplikacji, użytkownicy mogą łączyć się z zasobami firmy za pośrednictwem niezarządzanych lub niezabezpieczonych aplikacji. Naraża to poufne dane na ryzyko, takie jak wyciek danych, nieautoryzowany dostęp i niezgodność z przepisami. Bez zabezpieczeń, takich jak ochrona danych na poziomie aplikacji, ograniczenia dostępu i zapobieganie utracie danych, cyberprzestępcy mogą wykorzystać niechronione aplikacje do ominięcia mechanizmów kontroli zabezpieczeń i naruszenia bezpieczeństwa danych organizacji.

Wymuszanie zasad ochrony aplikacji usługi Intune w ramach dostępu warunkowego zapewnia, że tylko zaufane aplikacje mogą uzyskiwać dostęp do danych firmowych. Obsługuje to model Zero Trust, wymuszając decyzje dostępu oparte na zaufaniu aplikacji, zawieraniu danych i ograniczeniach użycia.

Akcja korygowania

Skonfiguruj zasady dostępu warunkowego oparte na aplikacji w usługach Microsoft Entra i Intune, aby wymagać ochrony aplikacji w celu uzyskania dostępu do zasobów firmowych:

Więcej informacji można znaleźć w następujących artykułach:

Zasady dostępu warunkowego blokują dostęp z niezgodnych urządzeń

Jeśli zasady dostępu warunkowego usługi Microsoft Entra nie wymuszają zgodności urządzeń, użytkownicy mogą łączyć się z zasobami firmowymi z urządzeń, które nie spełniają standardów zabezpieczeń. Naraża to poufne dane na ryzyko, takie jak złośliwe oprogramowanie, nieautoryzowany dostęp i niezgodność z przepisami. Bez mechanizmów kontroli, takich jak wymuszanie szyfrowania, sprawdzanie kondycji urządzeń i ograniczenia dostępu, cyberprzestępcy mogą wykorzystywać niezgodne urządzenia, aby ominąć środki bezpieczeństwa i utrzymać trwałość.

Wymaganie zgodności urządzeń w zasadach dostępu warunkowego zapewnia, że tylko zaufane i bezpieczne urządzenia mogą uzyskiwać dostęp do zasobów firmowych. Obsługuje to model Zero Trust, wymuszając decyzje dotyczące dostępu na podstawie kondycji urządzenia i stanu zgodności.

Akcja korygowania

Skonfiguruj zasady dostępu warunkowego w usłudze Microsoft Entra, aby wymagać zgodności urządzenia przed udzieleniem dostępu do zasobów firmy:

Więcej informacji można znaleźć w następujących artykułach:

Profile bezpiecznych Wi-Fi chronią urządzenia z systemem iOS przed nieautoryzowanym dostępem do sieci

Jeśli profile Wi-Fi nie są poprawnie skonfigurowane i przypisane, użytkownicy mogą łączyć się niebezpiecznie lub nie łączyć się z zaufanymi sieciami, narażając dane firmowe na przechwycenie lub nieautoryzowany dostęp. Bez scentralizowanego zarządzania urządzenia opierają się na ręcznej konfiguracji, co zwiększa ryzyko nieprawidłowej konfiguracji, słabego uwierzytelniania i połączeń z nieuczciwymi sieciami.

Centralne zarządzanie profilami Wi-Fi dla urządzeń z systemem iOS w Intune zapewnia bezpieczną i spójną łączność z sieciami firmowymi. Wymusza to standardy uwierzytelniania i szyfrowania, upraszcza dołączanie i obsługuje model Zero Trust, zmniejszając narażenie na niezaufane sieci.

Akcja korygowania

Użyj Intune, aby skonfigurować i przypisać bezpieczne profile Wi-Fi dla urządzeń z systemem iOS/iPadOS w celu wymuszenia standardów uwierzytelniania i szyfrowania:

Więcej informacji można znaleźć w następujących artykułach:

Profile bezpiecznych Wi-Fi chronią urządzenia z systemem macOS przed nieautoryzowanym dostępem do sieci

Jeśli profile Wi-Fi nie są poprawnie skonfigurowane i przypisane, urządzenia z systemem macOS mogą nie łączyć się z bezpiecznymi sieciami lub łączyć się niebezpiecznie, narażając dane firmowe na przechwycenie lub nieautoryzowany dostęp. Bez scentralizowanego zarządzania urządzenia opierają się na ręcznej konfiguracji, co zwiększa ryzyko nieprawidłowej konfiguracji, słabego uwierzytelniania i połączeń z nieuczciwymi sieciami. Te luki mogą prowadzić do przechwycenia danych, nieautoryzowanego dostępu do sieci i naruszenia zgodności.

Centralne zarządzanie profilami Wi-Fi dla urządzeń z systemem macOS w Intune zapewnia bezpieczną i spójną łączność z sieciami firmowymi. Wymusza to standardy uwierzytelniania i szyfrowania, upraszcza dołączanie i obsługuje model Zero Trust, zmniejszając narażenie na niezaufane sieci.

Akcja korygowania

Użyj Intune, aby skonfigurować i przypisać profile bezpiecznej Wi-Fi dla urządzeń z systemem macOS w celu wymuszenia standardów uwierzytelniania i szyfrowania:

Więcej informacji można znaleźć w następujących artykułach:

Profile bezpiecznych Wi-Fi chronią urządzenia z systemem Android przed nieautoryzowanym dostępem do sieci

Jeśli profile Wi-Fi nie są poprawnie skonfigurowane i przypisane, urządzenia z Androidem mogą nie łączyć się z bezpiecznymi sieciami lub łączyć się niebezpiecznie, narażając dane firmowe na przechwycenie lub nieautoryzowany dostęp. Bez scentralizowanego zarządzania urządzenia opierają się na ręcznej konfiguracji, co zwiększa ryzyko nieprawidłowej konfiguracji, słabego uwierzytelniania i połączeń z nieuczciwymi sieciami.

Centralne zarządzanie profilami Wi-Fi dla urządzeń z systemem Android w Intune zapewnia bezpieczną i spójną łączność z sieciami firmowymi. Wymusza to standardy uwierzytelniania i szyfrowania, upraszcza dołączanie i obsługuje model Zero Trust, zmniejszając narażenie na niezaufane sieci.

Użyj Intune do skonfigurowania bezpiecznych profilów Wi-Fi, które wymuszają uwierzytelnianie i standardy szyfrowania.

Akcja korygowania

Użyj Intune do konfigurowania i przypisywania bezpiecznych profilów Wi-Fi dla urządzeń z systemem Android w celu wymuszania uwierzytelniania i standardów szyfrowania:

Więcej informacji można znaleźć w następujących artykułach: