Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zabezpieczanie punktów końcowych jest kluczowym elementem strategii Zero Trust. Te zalecenia usługi Intune pomagają chronić obwód sieci i urządzenia za pomocą mechanizmów kontroli opartych na zasadach, które wymuszają szyfrowanie, ograniczają nieautoryzowany dostęp i zmniejszają narażenie na luki w zabezpieczeniach. Dzięki zastosowaniu zasad konfiguracji i zabezpieczeń na różnych platformach te testy są zgodne z inicjatywą Secure Future Initiative firmy Microsoft i wzmacniają ogólny stan zabezpieczeń organizacji.
Zalecenia dotyczące zabezpieczeń oparte na modelu Zero Trust
Poświadczenia administratora lokalnego w systemie Windows są chronione przez funkcję Windows LAPS
Bez egzekwowania zasad rozwiązania LAPS (Local Administrator Password Solution) cyberprzestępcy, którzy uzyskują dostęp do punktów końcowych, mogą wykorzystywać statyczne lub słabe hasła administratora lokalnego do eskalacji uprawnień, przemieszczania się na boki i ustanawiania trwałości. Łańcuch ataków zwykle rozpoczyna się od włamania na urządzenie — poprzez wyłudzanie informacji, złośliwe oprogramowanie lub dostęp fizyczny — po którym następują próby wyłudzenia poświadczeń administratora lokalnego. Bez funkcji LAPS osoby atakujące mogą ponownie używać naruszonych poświadczeń na wielu urządzeniach, zwiększając ryzyko eskalacji uprawnień i naruszenia zabezpieczeń w całej domenie.
Wymuszanie funkcji Windows LAPS na wszystkich firmowych urządzeniach z systemem Windows zapewnia unikatowe, regularnie zmieniane hasła administratora lokalnego. Zakłóca to łańcuch ataków na etapie dostępu do poświadczeń i ruchu bocznego, znacznie zmniejszając ryzyko powszechnego naruszenia zabezpieczeń.
Akcja korygowania
Za pomocą usługi Intune możesz wymuszać zasady funkcji Windows LAPS, które powodują rotację silnych i unikatowych haseł administratora lokalnego oraz umożliwiają bezpieczne tworzenie kopii zapasowych:
Więcej informacji można znaleźć w następujących artykułach:
- Informacje o ustawieniach zasad LAPS systemu Windows
- Dowiedz się więcej o obsłudze funkcji Windows LAPS w usłudze Intune
Poświadczenia administratora lokalnego w systemie macOS są chronione podczas rejestracji przez funkcję macOS LAPS
Bez wymuszania zasad LAPS systemu macOS podczas automatycznej rejestracji urządzeń (ADE) cyberprzestępcy mogą wykorzystywać statyczne lub ponownie używane hasła administratora lokalnego do eskalacji uprawnień, przenoszenia na boki i ustanawiania trwałości. Urządzenia aprowizowane bez losowych poświadczeń są podatne na przechwytywanie poświadczeń i ich ponowne używanie w wielu punktach końcowych, co zwiększa ryzyko naruszenia bezpieczeństwa w całej domenie.
Wymuszanie funkcji LAPS systemu macOS zapewnia, że każde urządzenie jest udostępniane przy użyciu unikatowego, zaszyfrowanego hasła administratora lokalnego zarządzanego przez usługę Intune. Zakłóca to łańcuch ataków na etapie dostępu do poświadczeń i ruchu bocznego, znacznie zmniejszając ryzyko powszechnego naruszenia zabezpieczeń i dostosowując się do zasad Zero Trust dotyczących jak najmniejszych uprawnień i higieny poświadczeń.
Akcja korygowania
Użyj usługi Intune do skonfigurowania profilów usługi ADE systemu macOS, które inicjują obsługę konta administratora lokalnego za pomocą losowego i zaszyfrowanego hasła oraz umożliwiają bezpieczną rotację:
- Konfigurowanie funkcji LAPS systemu macOS w usłudze Microsoft Intune
- Zmienianie hasła administratora lokalnego (macOS)
Więcej informacji można znaleźć w następujących artykułach:
Użycie konta lokalnego w systemie Windows jest ograniczone, aby ograniczyć nieautoryzowany dostęp
Bez prawidłowo skonfigurowanych i przypisanych zasad użytkowników i grup lokalnych w usłudze Intune cyberprzestępcy mogą wykorzystywać niezarządzane lub niepoprawnie skonfigurowane konta lokalne na urządzeniach z systemem Windows. Może to prowadzić do eskalacji nieautoryzowanych uprawnień, trwałości i ruchów bocznych w środowisku. Jeśli konta administratorów lokalnych nie są kontrolowane, osoby atakujące mogą tworzyć ukryte konta lub podnosić uprawnienia, pomijając mechanizmy kontroli zgodności i zabezpieczeń. Ta luka zwiększa ryzyko eksfiltracji danych, wdrożenia oprogramowania wymuszającego okup i niezgodności z przepisami.
Zapewnienie, że zasady użytkowników i grup lokalnych są wymuszane na zarządzanych urządzeniach z systemem Windows przy użyciu profilów ochrony konta, ma kluczowe znaczenie dla utrzymania bezpiecznej i zgodnej floty urządzeń.
Akcja korygowania
Skonfiguruj i wdróż profil członkostwa grupy użytkowników lokalnych z zasad ochrony konta usługi Intune, aby ograniczyć użycie konta lokalnego i zarządzać nim na urządzeniach z systemem Windows:
- Create an Account protection policy for endpoint security in Intune
- Przypisywanie zasad w usłudze Intune
Dane w systemie Windows są chronione przez szyfrowanie funkcją BitLocker
Bez prawidłowo skonfigurowanych i przypisanych zasad funkcji BitLocker w usłudze Intune cyberprzestępcy mogą wykorzystywać niezaszyfrowane urządzenia z systemem Windows do uzyskiwania nieautoryzowanego dostępu do poufnych danych firmowych. Urządzenia, które nie mają wymuszonego szyfrowania, są podatne na ataki fizyczne, takie jak usunięcie dysku lub rozruch z nośnika zewnętrznego, co pozwala atakującym obejść mechanizmy kontroli zabezpieczeń systemu operacyjnego. Ataki te mogą spowodować eksfiltrację danych, kradzież poświadczeń i dalsze ruchy boczne w środowisku.
Wymuszanie funkcji BitLocker na zarządzanych urządzeniach z systemem Windows ma kluczowe znaczenie dla zachowania zgodności z przepisami dotyczącymi ochrony danych i zmniejszenia ryzyka naruszenia zabezpieczeń danych.
Akcja korygowania
Użyj usługi Intune, aby wymusić szyfrowanie funkcją BitLocker i monitorować zgodność na wszystkich zarządzanych urządzeniach z systemem Windows:
- Tworzenie zasad funkcji BitLocker dla urządzeń z systemem Windows w usłudze Intune
- Przypisywanie zasad w usłudze Intune
- Monitorowanie szyfrowania urządzeń za pomocą usługi Intune
Szyfrowanie FileVault chroni dane na urządzeniach z systemem macOS
Bez prawidłowo skonfigurowanych i przypisanych zasad szyfrowania FileVault w usłudze Intune, cyberprzestępcy mogą wykorzystać dostęp fizyczny do niezarządzanych lub nieprawidłowo skonfigurowanych urządzeń z systemem macOS w celu wyodrębnienia poufnych danych firmowych. Niezaszyfrowane urządzenia umożliwiają atakującym ominięcie zabezpieczeń na poziomie systemu operacyjnego poprzez uruchomienie systemu z nośnika zewnętrznego lub usunięcie dysku magazynującego. Te ataki mogą ujawnić poświadczenia, certyfikaty i buforowane tokeny uwierzytelniające, umożliwiając eskalację uprawnień i ruch boczny. Ponadto niezaszyfrowane urządzenia podważają zgodność z przepisami o ochronie danych i zwiększają ryzyko utraty reputacji oraz kar finansowych w przypadku naruszenia.
Wymuszanie szyfrowania FileVault chroni dane przechowywane na urządzeniach z systemem macOS nawet w przypadku ich utraty lub kradzieży. Zakłóca to zbieranie poświadczeń i ruch boczny, zapewnia zgodność z przepisami i jest zgodny z zasadami Zero Trust dotyczącymi zaufania urządzeń.
Akcja korygowania
Wymuszanie szyfrowania FileVault i monitorowanie zgodności na wszystkich zarządzanych urządzeniach z systemem macOS przy użyciu usługi Intune:
- Tworzenie zasad szyfrowania dysku FileVault dla systemu macOS w usłudze Intune
- Przypisywanie zasad w usłudze Intune
- Monitorowanie szyfrowania urządzeń za pomocą usługi Intune
Uwierzytelnianie w systemie Windows używa funkcji Windows Hello dla Firm
Jeśli zasady dla funkcji Windows Hello dla firm (WHfB) nie są skonfigurowane i przypisane do wszystkich użytkowników i urządzeń, cyberprzestępcy mogą wykorzystać słabe mechanizmy uwierzytelniania — takie jak hasła — w celu uzyskania nieautoryzowanego dostępu. Może to prowadzić do kradzieży poświadczeń, eskalacji uprawnień i ruchów bocznych w środowisku. Bez silnego, opartego na zasadach uwierzytelniania, takiego jak WHfB, osoby atakujące mogą naruszać zabezpieczenia urządzeń i kont, zwiększając ryzyko powszechnego wpływu.
Wymuszanie szyfrowania WHfB zakłóca ten łańcuch ataków, wymagając silnego, wieloskładnikowego uwierzytelniania, co pomaga zmniejszyć ryzyko ataków opartych na poświadczeniach i nieautoryzowanego dostępu.
Akcja korygowania
Wdróż funkcję Windows Hello dla firm w usłudze Intune, aby wymusić silne uwierzytelnianie wieloskładnikowe:
- Skonfiguruj zasady usługi Windows Hello dla Firm obowiązujące w całej dzierżawie podczas rejestracji urządzenia w usłudze Intune.
- Po zarejestrowaniu skonfiguruj profile ochrony konta i przypisz różne konfiguracje funkcji Windows Hello dla firm do różnych grup użytkowników i urządzeń.
Reguły zmniejszania obszaru podatnego na ataki są stosowane do urządzeń z systemem Windows, aby zapobiec wykorzystaniu podatnych składników systemu
Jeśli profile usługi Intune dla reguł zmniejszania obszaru podatnego na ataki (ASR) nie są prawidłowo skonfigurowane i przypisane do urządzeń z systemem Windows, aktorzy zagrożeń mogą wykorzystywać niechronione punkty końcowe do wykonywania zaciemnionych skryptów i wywoływania wywołań interfejsu API Win32 z makr pakietu Office. Techniki te są często stosowane w kampaniach wyłudzania informacji i dostarczaniu złośliwego oprogramowania, umożliwiając atakującym ominięcie tradycyjnych zabezpieczeń antywirusowych i uzyskanie początkowego dostępu. Po wejściu do środka osoby atakujące eskalują uprawnienia, ustanawiają trwałość i przemieszczają się na boki w sieci. Bez wymuszania ASR urządzenia pozostają podatne na ataki oparte na skryptach i nadużycia makr, co obniża skuteczność usługi Microsoft Defender i naraża poufne dane na eksfiltrację. Ta luka w ochronie punktów końcowych zwiększa prawdopodobieństwo pomyślnego złamania zabezpieczeń i zmniejsza zdolność organizacji do powstrzymywania zagrożeń i reagowania na nie.
Wymuszanie reguł usługi ASR pomaga blokować typowe techniki ataków, takie jak wykonywanie oparte na skryptach i nadużycia makr, zmniejszając ryzyko początkowego naruszenia zabezpieczeń i wspierając model Zero Trust poprzez wzmocnienie ochrony punktów końcowych.
Akcja korygowania
Użyj usługi Intune do wdrożenia profilów reguł zmniejszania obszaru podatnego na ataki dla urządzeń z systemem Windows w celu blokowania zachowań wysokiego ryzyka i wzmocnienia ochrony punktu końcowego:
- Konfigurowanie profilów usługi Intune dla reguł zmniejszania obszaru podatnego na ataki
- Przypisywanie zasad w usłudze Intune
Więcej informacji można znaleźć w następujących artykułach:
- Informacje o regułach zmniejszania obszaru podatnego na ataki w dokumentacji usługi Microsoft Defender.
Zasady programu antywirusowego Defender chronią urządzenia z systemem Windows przed złośliwym oprogramowaniem
Jeśli zasady dla programu antywirusowego Microsoft Defender nie są prawidłowo skonfigurowane i przypisane w usłudze Intune, aktorzy zagrożeń mogą wykorzystywać niechronione punkty końcowe do wykonywania złośliwego oprogramowania, wyłączania ochrony antywirusowej i pozostawania w środowisku. Bez wymuszonych zasad antywirusowych urządzenia działają z nieaktualnymi definicjami, wyłączoną ochroną w czasie rzeczywistym lub nieprawidłowo skonfigurowanymi harmonogramami skanowania. Te luki umożliwiają atakującym ominięcie wykrywania, eskalację uprawnień i przemieszczanie się na boki w sieci. Brak egzekwowania oprogramowania antywirusowego narusza zgodność urządzenia, zwiększa narażenie na zagrożenia zero-day i może skutkować niezgodnością z przepisami. Osoby atakujące wykorzystują te słabe punkty, aby utrzymać trwałość i uniknąć wykrycia, szczególnie w środowiskach, w których brakuje scentralizowanego wymuszania zasad.
Wymuszanie zasad dotyczących programu antywirusowego Defender zapewnia spójną ochronę przed złośliwym oprogramowaniem, obsługuje wykrywanie zagrożeń w czasie rzeczywistym i jest zgodne z zasadą Zero Trust, zapewniając bezpieczeństwo i zgodność punktów końcowych.
Akcja korygowania
Skonfiguruj i przypisz zasady usługi Intune dla programu antywirusowego Microsoft Defender, aby wymuszać ochronę w czasie rzeczywistym, utrzymywać aktualne definicje i zmniejszać narażenie na złośliwe oprogramowanie:
- Konfigurowanie zasad usługi Intune do zarządzania programem antywirusowym usługi Microsoft Defender
- Przypisywanie zasad w usłudze Intune
Zasady Program antywirusowy Defender chronią urządzenia z systemem macOS przed złośliwym oprogramowaniem
Jeśli zasady programu antywirusowego Microsoft Defender nie są poprawnie skonfigurowane i przypisane do urządzeń z systemem macOS w usłudze Intune, osoby atakujące mogą wykorzystać niechronione punkty końcowe do wykonywania złośliwego oprogramowania, wyłączania ochrony antywirusowej i utrzymywania się w środowisku. Bez wymuszonych zasad na urządzeniach działają nieaktualne definicje, brakuje ochrony w czasie rzeczywistym lub mają nieprawidłowo skonfigurowane harmonogramy skanowania, co zwiększa ryzyko niewykrytych zagrożeń i eskalacji uprawnień. Umożliwia to ruch boczny w sieci, zbieranie poświadczeń i eksfiltrację danych. Brak egzekwowania przepisów antywirusowych podważa zgodność urządzeń, zwiększa narażenie punktów końcowych na zagrożenia zero-day i może skutkować niezgodnością z przepisami. Osoby atakujące wykorzystują te luki, aby utrzymać trwałość i uniknąć wykrycia, szczególnie w środowiskach bez scentralizowanego wymuszania zasad.
Wymuszanie zasad dotyczących programu antywirusowego Defender gwarantuje, że urządzenia z systemem macOS są stale chronione przed złośliwym oprogramowaniem, obsługują wykrywanie zagrożeń w czasie rzeczywistym i są zgodne z zasadą Zero Trust poprzez utrzymywanie bezpiecznego i zgodnego stanu punktu końcowego.
Akcja korygowania
Konfigurowanie i przypisywanie zasad dotyczących programu antywirusowego Microsoft Defender dla urządzeń z systemem macOS za pomocą usługi Intune w celu wymuszania ochrony w czasie rzeczywistym, utrzymywania aktualnych definicji i zmniejszania narażenia na złośliwe oprogramowanie:
- Konfigurowanie zasad usługi Intune do zarządzania programem antywirusowym usługi Microsoft Defender
- Przypisywanie zasad w usłudze Intune
Zasady Zapory systemu Windows chronią przed nieautoryzowanym dostępem do sieci
Jeśli zasady Zapory systemu Windows nie są skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niechronione punkty końcowe w celu uzyskania nieautoryzowanego dostępu, przemieszczania się na boki i eskalacji uprawnień w środowisku. Bez wymuszonych reguł zapory osoby atakujące mogą ominąć segmentację sieci, eksfiltrować dane lub wdrożyć złośliwe oprogramowanie, zwiększając ryzyko powszechnego złamania zabezpieczeń.
Wymuszanie zasad Zapory systemu Windows zapewnia spójne stosowanie kontroli ruchu przychodzącego i wychodzącego, zmniejszając narażenie na nieautoryzowany dostęp i wspierając model Zero Trust poprzez segmentację sieci i ochronę na poziomie urządzenia.
Akcja korygowania
Skonfiguruj i przypisz zasady zapory dla systemu Windows w usłudze Intune, aby blokować nieautoryzowany ruch i wymuszać spójną ochronę sieci na wszystkich zarządzanych urządzeniach:
-
Skonfiguruj zasady zapory dla urządzeń z systemem Windows. Aby zarządzać ustawieniami zapory, usługa Intune używa dwóch uzupełniających się profilów:
- Zapora systemu Windows — ten profil służy do ogólnego konfigurowania zachowania zapory na podstawie typu sieci.
- Reguły zapory systemu Windows — ten profil służy do definiowania reguł ruchu dla aplikacji, portów lub adresów IP dostosowanych do określonych grup lub obciążeń. Ten profil usługi Intune obsługuje również grupy ustawień wielokrotnego użytku, aby uprościć zarządzanie typowymi ustawieniami używanymi dla różnych wystąpień profilu.
- Przypisywanie zasad w usłudze Intune
Więcej informacji można znaleźć w następujących artykułach:
Zasady Zapory systemu macOS chronią przed nieautoryzowanym dostępem do sieci
Bez centralnie zarządzanych zasad zapory urządzenia z systemem macOS mogą korzystać z ustawień domyślnych lub zmodyfikowanych przez użytkownika, które często nie spełniają firmowych standardów zabezpieczeń. Powoduje to narażenie urządzeń na niechciane połączenia przychodzące, umożliwiając cyberprzestępcom wykorzystywanie luk w zabezpieczeniach, ustanawianie wychodzącego ruchu command-and-control (C2) na potrzeby eksfiltracji danych oraz przemieszczanie się na boki w sieci, co znacznie zwiększa zakres i wpływ naruszenia.
Wymuszanie zasad zapory systemu macOS zapewnia spójną kontrolę nad ruchem przychodzącym i wychodzącym, zmniejszając narażenie na nieautoryzowany dostęp i obsługując model Zero Trust poprzez ochronę na poziomie urządzenia i segmentację sieci.
Akcja korygowania
Skonfiguruj i przypisz profile zapory systemu macOS w usłudze Intune, aby blokować nieautoryzowany ruch i wymuszać spójną ochronę sieci na wszystkich zarządzanych urządzeniach z systemem macOS:
- Konfigurowanie wbudowanej zapory na urządzeniach z systemem macOS
- Przypisywanie zasad w usłudze Intune
Więcej informacji można znaleźć w następujących artykułach:
Zasady usługi Windows Update są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami
Jeśli zasady usługi Windows Update nie są egzekwowane na wszystkich firmowych urządzeniach z systemem Windows, cyberprzestępcy mogą wykorzystać niezałatane luki w zabezpieczeniach w celu uzyskania nieautoryzowanego dostępu, eskalacji uprawnień i przemieszczania się na boki w środowisku. Łańcuch ataków często rozpoczyna się od włamania na urządzenie poprzez wyłudzanie informacji, złośliwe oprogramowanie lub wykorzystanie znanych luk w zabezpieczeniach, a następnie podejmuje próby obejścia mechanizmów zabezpieczeń. Bez wymuszonych zasad aktualizacji osoby atakujące wykorzystują nieaktualne oprogramowanie do trwałego pozostawania w środowisku, zwiększając ryzyko eskalacji uprawnień i naruszenia zabezpieczeń w całej domenie.
Egzekwowanie zasad usługi Windows Update zapewnia terminowe łatanie luk zabezpieczeń, zakłócanie trwałości atakujących i zmniejszanie ryzyka powszechnego naruszenia zabezpieczeń.
Akcja korygowania
Rozpocznij od zarządzania aktualizacjami oprogramowania systemu Windows w usłudze Intune, aby poznać dostępne typy zasad usługi Windows Update i sposób ich konfiguracji.
Usługa Intune obejmuje następujący typ zasad aktualizacji systemu Windows:
- Zasady - dotyczące jakości aktualizacji systemu Windowsaby instalować regularne comiesięczne aktualizacje systemu Windows.
- Zasady - przyspieszonych aktualizacjiw celu szybkiego instalowania krytycznych poprawek zabezpieczeń.
- Zasady aktualizacji funkcji
- Zasady - dotyczące stref aktualizacjiaby zarządzać sposobem i czasem instalowania aktualizacji funkcji i jakości na urządzeniach.
- Aktualizacje - sterowników systemu Windowsw celu zaktualizowania składników sprzętowych.
Plany bazowe zabezpieczeń są stosowane na urządzeniach z systemem Windows w celu wzmocnienia stanu zabezpieczeń
Bez prawidłowo skonfigurowanych i przypisanych planów bazowych zabezpieczeń usługi Intune dla systemu Windows urządzenia pozostają podatne na szeroką gamę wektorów ataków, które cyberprzestępcy wykorzystują do uzyskania trwałości i eskalacji uprawnień. Przeciwnicy wykorzystują domyślne konfiguracje systemu Windows, które nie mają wzmocnionych ustawień zabezpieczeń, do wykonywania ruchu bocznego przy użyciu technik takich jak zrzucanie poświadczeń, eskalacja uprawnień przez niezałatane luki w zabezpieczeniach i wykorzystywanie słabych mechanizmów uwierzytelniania. W przypadku braku wymuszonych punktów odniesienia zabezpieczeń cyberprzestępcy mogą pominąć krytyczne mechanizmy kontroli zabezpieczeń, utrzymać trwałość poprzez modyfikacje rejestru i eksfiltrować poufne dane za pośrednictwem niemonitorowanych kanałów. Brak wdrożenia strategii dogłębnej obrony ułatwia wykorzystanie urządzeń w miarę postępów atakujących w łańcuchu ataków — od początkowego dostępu po eksfiltrację danych — co ostatecznie zagraża stanowi bezpieczeństwo organizacji i zwiększa ryzyko naruszeń zgodności.
Zastosowanie podstawowych zabezpieczeń gwarantuje, że urządzenia z systemem Windows będą skonfigurowane przy użyciu wzmocnionych ustawień, co zmniejsza powierzchnię ataku, wymusza dogłębną ochronę i wspiera model Zero Trust poprzez standaryzację mechanizmów kontroli zabezpieczeń w całym środowisku.
Akcja korygowania
Skonfiguruj i przypisz plany bazowe zabezpieczeń usługi Intune do urządzeń z systemem Windows, aby wymusić standardowe ustawienia zabezpieczeń i monitorować zgodność:
- Wdrażanie planów bazowych zabezpieczeń w celu lepszego zabezpieczenia urządzeń z systemem Windows
- Monitorowanie zgodności punktu odniesienia zabezpieczeń
Zasady aktualizacji systemu macOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach
Jeśli zasady aktualizacji systemu macOS nie są prawidłowo skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niezałatane luki w zabezpieczeniach na urządzeniach z systemem macOS w organizacji. Bez wymuszonych zasad aktualizacji urządzenia pozostają w nieaktualnych wersjach oprogramowania, zwiększając obszar ataku w przypadku eskalacji uprawnień, zdalnego wykonania kodu lub technik trwałego użytkowania. Cyberprzestępcy mogą wykorzystać te słabe punkty, aby uzyskać początkowy dostęp, eskalować uprawnienia i poruszać się na boki w środowisku. Jeśli zasady istnieją, ale nie są przypisane do grup urządzeń, punkty końcowe pozostają niechronione, a luki w zgodności pozostają niewykryte. Może to doprowadzić do powszechnego naruszenia zabezpieczeń, eksfiltracji danych i zakłóceń operacyjnych.
Egzekwowanie zasad aktualizacji systemu macOS zapewnia, że urządzenia otrzymują poprawki na czas, zmniejszając ryzyko wykorzystania i wspierając model Zero Trust poprzez utrzymywanie bezpiecznej i zgodnej floty urządzeń.
Akcja korygowania
Skonfiguruj i przypisz zasady aktualizacji systemu macOS w usłudze Intune, aby wymusić terminowe stosowanie poprawek i zmniejszyć ryzyko związane z niezałatanymi lukami:
Zasady aktualizacji dla systemów iOS/iPadOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach
Jeśli zasady aktualizacji systemu iOS nie są skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niezałatane luki w nieaktualnych systemach operacyjnych na zarządzanych urządzeniach. Brak wymuszonych zasad aktualizacji umożliwia atakującym korzystanie ze znanych programów wykorzystujących luki w zabezpieczeniach w celu uzyskania początkowego dostępu, eskalacji uprawnień i poruszania się na boki w środowisku. Bez terminowych aktualizacji urządzenia pozostają podatne na exploity, które zostały już rozwiązane przez Apple, umożliwiając cyberprzestępcom ominięcie kontroli bezpieczeństwa, wdrożenie złośliwego oprogramowania lub eksfiltrację poufnych danych. Ten łańcuch ataków zaczyna się od włamania do urządzenia za pośrednictwem niezałatanej luki, po którym następuje trwałość i potencjalne naruszenie danych, które wpływa zarówno na zabezpieczenia organizacji, jak i stan zgodności.
Wymuszanie zasad aktualizacji przerywa ten łańcuch, zapewniając stałą ochronę urządzeń przed znanymi zagrożeniami.
Akcja korygowania
Skonfiguruj i przypisz zasady aktualizacji systemu iOS/iPadOS w usłudze Intune, aby wymusić stosowanie poprawek w odpowiednim czasie i zmniejszyć ryzyko wynikające z niezałatanych luk w zabezpieczeniach:
- Zarządzanie aktualizacjami oprogramowania iOS/iPadOS w usłudze Intune
- Przypisywanie zasad w usłudze Intune