Konfigurowanie usługi Microsoft Intune dla modelu Zero Trust: Zabezpieczanie urządzeń (wersja zapoznawcza)

Zabezpieczanie punktów końcowych jest kluczowym elementem strategii Zero Trust. Te zalecenia usługi Intune pomagają chronić obwód sieci i urządzenia za pomocą mechanizmów kontroli opartych na zasadach, które wymuszają szyfrowanie, ograniczają nieautoryzowany dostęp i zmniejszają narażenie na luki w zabezpieczeniach. Dzięki zastosowaniu zasad konfiguracji i zabezpieczeń na różnych platformach te testy są zgodne z inicjatywą Secure Future Initiative firmy Microsoft i wzmacniają ogólny stan zabezpieczeń organizacji.

Zalecenia dotyczące zabezpieczeń oparte na modelu Zero Trust

Poświadczenia administratora lokalnego w systemie Windows są chronione przez funkcję Windows LAPS

Bez egzekwowania zasad rozwiązania LAPS (Local Administrator Password Solution) cyberprzestępcy, którzy uzyskują dostęp do punktów końcowych, mogą wykorzystywać statyczne lub słabe hasła administratora lokalnego do eskalacji uprawnień, przemieszczania się na boki i ustanawiania trwałości. Łańcuch ataków zwykle rozpoczyna się od włamania na urządzenie — poprzez wyłudzanie informacji, złośliwe oprogramowanie lub dostęp fizyczny — po którym następują próby wyłudzenia poświadczeń administratora lokalnego. Bez funkcji LAPS osoby atakujące mogą ponownie używać naruszonych poświadczeń na wielu urządzeniach, zwiększając ryzyko eskalacji uprawnień i naruszenia zabezpieczeń w całej domenie.

Wymuszanie funkcji Windows LAPS na wszystkich firmowych urządzeniach z systemem Windows zapewnia unikatowe, regularnie zmieniane hasła administratora lokalnego. Zakłóca to łańcuch ataków na etapie dostępu do poświadczeń i ruchu bocznego, znacznie zmniejszając ryzyko powszechnego naruszenia zabezpieczeń.

Akcja korygowania

Za pomocą usługi Intune możesz wymuszać zasady funkcji Windows LAPS, które powodują rotację silnych i unikatowych haseł administratora lokalnego oraz umożliwiają bezpieczne tworzenie kopii zapasowych:

Więcej informacji można znaleźć w następujących artykułach:

Poświadczenia administratora lokalnego w systemie macOS są chronione podczas rejestracji przez funkcję macOS LAPS

Bez wymuszania zasad LAPS systemu macOS podczas automatycznej rejestracji urządzeń (ADE) cyberprzestępcy mogą wykorzystywać statyczne lub ponownie używane hasła administratora lokalnego do eskalacji uprawnień, przenoszenia na boki i ustanawiania trwałości. Urządzenia aprowizowane bez losowych poświadczeń są podatne na przechwytywanie poświadczeń i ich ponowne używanie w wielu punktach końcowych, co zwiększa ryzyko naruszenia bezpieczeństwa w całej domenie.

Wymuszanie funkcji LAPS systemu macOS zapewnia, że każde urządzenie jest udostępniane przy użyciu unikatowego, zaszyfrowanego hasła administratora lokalnego zarządzanego przez usługę Intune. Zakłóca to łańcuch ataków na etapie dostępu do poświadczeń i ruchu bocznego, znacznie zmniejszając ryzyko powszechnego naruszenia zabezpieczeń i dostosowując się do zasad Zero Trust dotyczących jak najmniejszych uprawnień i higieny poświadczeń.

Akcja korygowania

Użyj usługi Intune do skonfigurowania profilów usługi ADE systemu macOS, które inicjują obsługę konta administratora lokalnego za pomocą losowego i zaszyfrowanego hasła oraz umożliwiają bezpieczną rotację:

Więcej informacji można znaleźć w następujących artykułach:

Użycie konta lokalnego w systemie Windows jest ograniczone, aby ograniczyć nieautoryzowany dostęp

Bez prawidłowo skonfigurowanych i przypisanych zasad użytkowników i grup lokalnych w usłudze Intune cyberprzestępcy mogą wykorzystywać niezarządzane lub niepoprawnie skonfigurowane konta lokalne na urządzeniach z systemem Windows. Może to prowadzić do eskalacji nieautoryzowanych uprawnień, trwałości i ruchów bocznych w środowisku. Jeśli konta administratorów lokalnych nie są kontrolowane, osoby atakujące mogą tworzyć ukryte konta lub podnosić uprawnienia, pomijając mechanizmy kontroli zgodności i zabezpieczeń. Ta luka zwiększa ryzyko eksfiltracji danych, wdrożenia oprogramowania wymuszającego okup i niezgodności z przepisami.

Zapewnienie, że zasady użytkowników i grup lokalnych są wymuszane na zarządzanych urządzeniach z systemem Windows przy użyciu profilów ochrony konta, ma kluczowe znaczenie dla utrzymania bezpiecznej i zgodnej floty urządzeń.

Akcja korygowania

Skonfiguruj i wdróż profil członkostwa grupy użytkowników lokalnych z zasad ochrony konta usługi Intune, aby ograniczyć użycie konta lokalnego i zarządzać nim na urządzeniach z systemem Windows:

Dane w systemie Windows są chronione przez szyfrowanie funkcją BitLocker

Bez prawidłowo skonfigurowanych i przypisanych zasad funkcji BitLocker w usłudze Intune cyberprzestępcy mogą wykorzystywać niezaszyfrowane urządzenia z systemem Windows do uzyskiwania nieautoryzowanego dostępu do poufnych danych firmowych. Urządzenia, które nie mają wymuszonego szyfrowania, są podatne na ataki fizyczne, takie jak usunięcie dysku lub rozruch z nośnika zewnętrznego, co pozwala atakującym obejść mechanizmy kontroli zabezpieczeń systemu operacyjnego. Ataki te mogą spowodować eksfiltrację danych, kradzież poświadczeń i dalsze ruchy boczne w środowisku.

Wymuszanie funkcji BitLocker na zarządzanych urządzeniach z systemem Windows ma kluczowe znaczenie dla zachowania zgodności z przepisami dotyczącymi ochrony danych i zmniejszenia ryzyka naruszenia zabezpieczeń danych.

Akcja korygowania

Użyj usługi Intune, aby wymusić szyfrowanie funkcją BitLocker i monitorować zgodność na wszystkich zarządzanych urządzeniach z systemem Windows:

Szyfrowanie FileVault chroni dane na urządzeniach z systemem macOS

Bez prawidłowo skonfigurowanych i przypisanych zasad szyfrowania FileVault w usłudze Intune, cyberprzestępcy mogą wykorzystać dostęp fizyczny do niezarządzanych lub nieprawidłowo skonfigurowanych urządzeń z systemem macOS w celu wyodrębnienia poufnych danych firmowych. Niezaszyfrowane urządzenia umożliwiają atakującym ominięcie zabezpieczeń na poziomie systemu operacyjnego poprzez uruchomienie systemu z nośnika zewnętrznego lub usunięcie dysku magazynującego. Te ataki mogą ujawnić poświadczenia, certyfikaty i buforowane tokeny uwierzytelniające, umożliwiając eskalację uprawnień i ruch boczny. Ponadto niezaszyfrowane urządzenia podważają zgodność z przepisami o ochronie danych i zwiększają ryzyko utraty reputacji oraz kar finansowych w przypadku naruszenia.

Wymuszanie szyfrowania FileVault chroni dane przechowywane na urządzeniach z systemem macOS nawet w przypadku ich utraty lub kradzieży. Zakłóca to zbieranie poświadczeń i ruch boczny, zapewnia zgodność z przepisami i jest zgodny z zasadami Zero Trust dotyczącymi zaufania urządzeń.

Akcja korygowania

Wymuszanie szyfrowania FileVault i monitorowanie zgodności na wszystkich zarządzanych urządzeniach z systemem macOS przy użyciu usługi Intune:

Uwierzytelnianie w systemie Windows używa funkcji Windows Hello dla Firm

Jeśli zasady dla funkcji Windows Hello dla firm (WHfB) nie są skonfigurowane i przypisane do wszystkich użytkowników i urządzeń, cyberprzestępcy mogą wykorzystać słabe mechanizmy uwierzytelniania — takie jak hasła — w celu uzyskania nieautoryzowanego dostępu. Może to prowadzić do kradzieży poświadczeń, eskalacji uprawnień i ruchów bocznych w środowisku. Bez silnego, opartego na zasadach uwierzytelniania, takiego jak WHfB, osoby atakujące mogą naruszać zabezpieczenia urządzeń i kont, zwiększając ryzyko powszechnego wpływu.

Wymuszanie szyfrowania WHfB zakłóca ten łańcuch ataków, wymagając silnego, wieloskładnikowego uwierzytelniania, co pomaga zmniejszyć ryzyko ataków opartych na poświadczeniach i nieautoryzowanego dostępu.

Akcja korygowania

Wdróż funkcję Windows Hello dla firm w usłudze Intune, aby wymusić silne uwierzytelnianie wieloskładnikowe:

Reguły zmniejszania obszaru podatnego na ataki są stosowane do urządzeń z systemem Windows, aby zapobiec wykorzystaniu podatnych składników systemu

Jeśli profile usługi Intune dla reguł zmniejszania obszaru podatnego na ataki (ASR) nie są prawidłowo skonfigurowane i przypisane do urządzeń z systemem Windows, aktorzy zagrożeń mogą wykorzystywać niechronione punkty końcowe do wykonywania zaciemnionych skryptów i wywoływania wywołań interfejsu API Win32 z makr pakietu Office. Techniki te są często stosowane w kampaniach wyłudzania informacji i dostarczaniu złośliwego oprogramowania, umożliwiając atakującym ominięcie tradycyjnych zabezpieczeń antywirusowych i uzyskanie początkowego dostępu. Po wejściu do środka osoby atakujące eskalują uprawnienia, ustanawiają trwałość i przemieszczają się na boki w sieci. Bez wymuszania ASR urządzenia pozostają podatne na ataki oparte na skryptach i nadużycia makr, co obniża skuteczność usługi Microsoft Defender i naraża poufne dane na eksfiltrację. Ta luka w ochronie punktów końcowych zwiększa prawdopodobieństwo pomyślnego złamania zabezpieczeń i zmniejsza zdolność organizacji do powstrzymywania zagrożeń i reagowania na nie.

Wymuszanie reguł usługi ASR pomaga blokować typowe techniki ataków, takie jak wykonywanie oparte na skryptach i nadużycia makr, zmniejszając ryzyko początkowego naruszenia zabezpieczeń i wspierając model Zero Trust poprzez wzmocnienie ochrony punktów końcowych.

Akcja korygowania

Użyj usługi Intune do wdrożenia profilów reguł zmniejszania obszaru podatnego na ataki dla urządzeń z systemem Windows w celu blokowania zachowań wysokiego ryzyka i wzmocnienia ochrony punktu końcowego:

Więcej informacji można znaleźć w następujących artykułach:

Zasady programu antywirusowego Defender chronią urządzenia z systemem Windows przed złośliwym oprogramowaniem

Jeśli zasady dla programu antywirusowego Microsoft Defender nie są prawidłowo skonfigurowane i przypisane w usłudze Intune, aktorzy zagrożeń mogą wykorzystywać niechronione punkty końcowe do wykonywania złośliwego oprogramowania, wyłączania ochrony antywirusowej i pozostawania w środowisku. Bez wymuszonych zasad antywirusowych urządzenia działają z nieaktualnymi definicjami, wyłączoną ochroną w czasie rzeczywistym lub nieprawidłowo skonfigurowanymi harmonogramami skanowania. Te luki umożliwiają atakującym ominięcie wykrywania, eskalację uprawnień i przemieszczanie się na boki w sieci. Brak egzekwowania oprogramowania antywirusowego narusza zgodność urządzenia, zwiększa narażenie na zagrożenia zero-day i może skutkować niezgodnością z przepisami. Osoby atakujące wykorzystują te słabe punkty, aby utrzymać trwałość i uniknąć wykrycia, szczególnie w środowiskach, w których brakuje scentralizowanego wymuszania zasad.

Wymuszanie zasad dotyczących programu antywirusowego Defender zapewnia spójną ochronę przed złośliwym oprogramowaniem, obsługuje wykrywanie zagrożeń w czasie rzeczywistym i jest zgodne z zasadą Zero Trust, zapewniając bezpieczeństwo i zgodność punktów końcowych.

Akcja korygowania

Skonfiguruj i przypisz zasady usługi Intune dla programu antywirusowego Microsoft Defender, aby wymuszać ochronę w czasie rzeczywistym, utrzymywać aktualne definicje i zmniejszać narażenie na złośliwe oprogramowanie:

Zasady Program antywirusowy Defender chronią urządzenia z systemem macOS przed złośliwym oprogramowaniem

Jeśli zasady programu antywirusowego Microsoft Defender nie są poprawnie skonfigurowane i przypisane do urządzeń z systemem macOS w usłudze Intune, osoby atakujące mogą wykorzystać niechronione punkty końcowe do wykonywania złośliwego oprogramowania, wyłączania ochrony antywirusowej i utrzymywania się w środowisku. Bez wymuszonych zasad na urządzeniach działają nieaktualne definicje, brakuje ochrony w czasie rzeczywistym lub mają nieprawidłowo skonfigurowane harmonogramy skanowania, co zwiększa ryzyko niewykrytych zagrożeń i eskalacji uprawnień. Umożliwia to ruch boczny w sieci, zbieranie poświadczeń i eksfiltrację danych. Brak egzekwowania przepisów antywirusowych podważa zgodność urządzeń, zwiększa narażenie punktów końcowych na zagrożenia zero-day i może skutkować niezgodnością z przepisami. Osoby atakujące wykorzystują te luki, aby utrzymać trwałość i uniknąć wykrycia, szczególnie w środowiskach bez scentralizowanego wymuszania zasad.

Wymuszanie zasad dotyczących programu antywirusowego Defender gwarantuje, że urządzenia z systemem macOS są stale chronione przed złośliwym oprogramowaniem, obsługują wykrywanie zagrożeń w czasie rzeczywistym i są zgodne z zasadą Zero Trust poprzez utrzymywanie bezpiecznego i zgodnego stanu punktu końcowego.

Akcja korygowania

Konfigurowanie i przypisywanie zasad dotyczących programu antywirusowego Microsoft Defender dla urządzeń z systemem macOS za pomocą usługi Intune w celu wymuszania ochrony w czasie rzeczywistym, utrzymywania aktualnych definicji i zmniejszania narażenia na złośliwe oprogramowanie:

Zasady Zapory systemu Windows chronią przed nieautoryzowanym dostępem do sieci

Jeśli zasady Zapory systemu Windows nie są skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niechronione punkty końcowe w celu uzyskania nieautoryzowanego dostępu, przemieszczania się na boki i eskalacji uprawnień w środowisku. Bez wymuszonych reguł zapory osoby atakujące mogą ominąć segmentację sieci, eksfiltrować dane lub wdrożyć złośliwe oprogramowanie, zwiększając ryzyko powszechnego złamania zabezpieczeń.

Wymuszanie zasad Zapory systemu Windows zapewnia spójne stosowanie kontroli ruchu przychodzącego i wychodzącego, zmniejszając narażenie na nieautoryzowany dostęp i wspierając model Zero Trust poprzez segmentację sieci i ochronę na poziomie urządzenia.

Akcja korygowania

Skonfiguruj i przypisz zasady zapory dla systemu Windows w usłudze Intune, aby blokować nieautoryzowany ruch i wymuszać spójną ochronę sieci na wszystkich zarządzanych urządzeniach:

  • Skonfiguruj zasady zapory dla urządzeń z systemem Windows. Aby zarządzać ustawieniami zapory, usługa Intune używa dwóch uzupełniających się profilów:
    • Zapora systemu Windows — ten profil służy do ogólnego konfigurowania zachowania zapory na podstawie typu sieci.
    • Reguły zapory systemu Windows — ten profil służy do definiowania reguł ruchu dla aplikacji, portów lub adresów IP dostosowanych do określonych grup lub obciążeń. Ten profil usługi Intune obsługuje również grupy ustawień wielokrotnego użytku, aby uprościć zarządzanie typowymi ustawieniami używanymi dla różnych wystąpień profilu.
  • Przypisywanie zasad w usłudze Intune

Więcej informacji można znaleźć w następujących artykułach:

Zasady Zapory systemu macOS chronią przed nieautoryzowanym dostępem do sieci

Bez centralnie zarządzanych zasad zapory urządzenia z systemem macOS mogą korzystać z ustawień domyślnych lub zmodyfikowanych przez użytkownika, które często nie spełniają firmowych standardów zabezpieczeń. Powoduje to narażenie urządzeń na niechciane połączenia przychodzące, umożliwiając cyberprzestępcom wykorzystywanie luk w zabezpieczeniach, ustanawianie wychodzącego ruchu command-and-control (C2) na potrzeby eksfiltracji danych oraz przemieszczanie się na boki w sieci, co znacznie zwiększa zakres i wpływ naruszenia.

Wymuszanie zasad zapory systemu macOS zapewnia spójną kontrolę nad ruchem przychodzącym i wychodzącym, zmniejszając narażenie na nieautoryzowany dostęp i obsługując model Zero Trust poprzez ochronę na poziomie urządzenia i segmentację sieci.

Akcja korygowania

Skonfiguruj i przypisz profile zapory systemu macOS w usłudze Intune, aby blokować nieautoryzowany ruch i wymuszać spójną ochronę sieci na wszystkich zarządzanych urządzeniach z systemem macOS:

Więcej informacji można znaleźć w następujących artykułach:

Zasady usługi Windows Update są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami

Jeśli zasady usługi Windows Update nie są egzekwowane na wszystkich firmowych urządzeniach z systemem Windows, cyberprzestępcy mogą wykorzystać niezałatane luki w zabezpieczeniach w celu uzyskania nieautoryzowanego dostępu, eskalacji uprawnień i przemieszczania się na boki w środowisku. Łańcuch ataków często rozpoczyna się od włamania na urządzenie poprzez wyłudzanie informacji, złośliwe oprogramowanie lub wykorzystanie znanych luk w zabezpieczeniach, a następnie podejmuje próby obejścia mechanizmów zabezpieczeń. Bez wymuszonych zasad aktualizacji osoby atakujące wykorzystują nieaktualne oprogramowanie do trwałego pozostawania w środowisku, zwiększając ryzyko eskalacji uprawnień i naruszenia zabezpieczeń w całej domenie.

Egzekwowanie zasad usługi Windows Update zapewnia terminowe łatanie luk zabezpieczeń, zakłócanie trwałości atakujących i zmniejszanie ryzyka powszechnego naruszenia zabezpieczeń.

Akcja korygowania

Rozpocznij od zarządzania aktualizacjami oprogramowania systemu Windows w usłudze Intune, aby poznać dostępne typy zasad usługi Windows Update i sposób ich konfiguracji.

Usługa Intune obejmuje następujący typ zasad aktualizacji systemu Windows:

Plany bazowe zabezpieczeń są stosowane na urządzeniach z systemem Windows w celu wzmocnienia stanu zabezpieczeń

Bez prawidłowo skonfigurowanych i przypisanych planów bazowych zabezpieczeń usługi Intune dla systemu Windows urządzenia pozostają podatne na szeroką gamę wektorów ataków, które cyberprzestępcy wykorzystują do uzyskania trwałości i eskalacji uprawnień. Przeciwnicy wykorzystują domyślne konfiguracje systemu Windows, które nie mają wzmocnionych ustawień zabezpieczeń, do wykonywania ruchu bocznego przy użyciu technik takich jak zrzucanie poświadczeń, eskalacja uprawnień przez niezałatane luki w zabezpieczeniach i wykorzystywanie słabych mechanizmów uwierzytelniania. W przypadku braku wymuszonych punktów odniesienia zabezpieczeń cyberprzestępcy mogą pominąć krytyczne mechanizmy kontroli zabezpieczeń, utrzymać trwałość poprzez modyfikacje rejestru i eksfiltrować poufne dane za pośrednictwem niemonitorowanych kanałów. Brak wdrożenia strategii dogłębnej obrony ułatwia wykorzystanie urządzeń w miarę postępów atakujących w łańcuchu ataków — od początkowego dostępu po eksfiltrację danych — co ostatecznie zagraża stanowi bezpieczeństwo organizacji i zwiększa ryzyko naruszeń zgodności.

Zastosowanie podstawowych zabezpieczeń gwarantuje, że urządzenia z systemem Windows będą skonfigurowane przy użyciu wzmocnionych ustawień, co zmniejsza powierzchnię ataku, wymusza dogłębną ochronę i wspiera model Zero Trust poprzez standaryzację mechanizmów kontroli zabezpieczeń w całym środowisku.

Akcja korygowania

Skonfiguruj i przypisz plany bazowe zabezpieczeń usługi Intune do urządzeń z systemem Windows, aby wymusić standardowe ustawienia zabezpieczeń i monitorować zgodność:

Zasady aktualizacji systemu macOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach

Jeśli zasady aktualizacji systemu macOS nie są prawidłowo skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niezałatane luki w zabezpieczeniach na urządzeniach z systemem macOS w organizacji. Bez wymuszonych zasad aktualizacji urządzenia pozostają w nieaktualnych wersjach oprogramowania, zwiększając obszar ataku w przypadku eskalacji uprawnień, zdalnego wykonania kodu lub technik trwałego użytkowania. Cyberprzestępcy mogą wykorzystać te słabe punkty, aby uzyskać początkowy dostęp, eskalować uprawnienia i poruszać się na boki w środowisku. Jeśli zasady istnieją, ale nie są przypisane do grup urządzeń, punkty końcowe pozostają niechronione, a luki w zgodności pozostają niewykryte. Może to doprowadzić do powszechnego naruszenia zabezpieczeń, eksfiltracji danych i zakłóceń operacyjnych.

Egzekwowanie zasad aktualizacji systemu macOS zapewnia, że urządzenia otrzymują poprawki na czas, zmniejszając ryzyko wykorzystania i wspierając model Zero Trust poprzez utrzymywanie bezpiecznej i zgodnej floty urządzeń.

Akcja korygowania

Skonfiguruj i przypisz zasady aktualizacji systemu macOS w usłudze Intune, aby wymusić terminowe stosowanie poprawek i zmniejszyć ryzyko związane z niezałatanymi lukami:

Zasady aktualizacji dla systemów iOS/iPadOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach

Jeśli zasady aktualizacji systemu iOS nie są skonfigurowane i przypisane, cyberprzestępcy mogą wykorzystać niezałatane luki w nieaktualnych systemach operacyjnych na zarządzanych urządzeniach. Brak wymuszonych zasad aktualizacji umożliwia atakującym korzystanie ze znanych programów wykorzystujących luki w zabezpieczeniach w celu uzyskania początkowego dostępu, eskalacji uprawnień i poruszania się na boki w środowisku. Bez terminowych aktualizacji urządzenia pozostają podatne na exploity, które zostały już rozwiązane przez Apple, umożliwiając cyberprzestępcom ominięcie kontroli bezpieczeństwa, wdrożenie złośliwego oprogramowania lub eksfiltrację poufnych danych. Ten łańcuch ataków zaczyna się od włamania do urządzenia za pośrednictwem niezałatanej luki, po którym następuje trwałość i potencjalne naruszenie danych, które wpływa zarówno na zabezpieczenia organizacji, jak i stan zgodności.

Wymuszanie zasad aktualizacji przerywa ten łańcuch, zapewniając stałą ochronę urządzeń przed znanymi zagrożeniami.

Akcja korygowania

Skonfiguruj i przypisz zasady aktualizacji systemu iOS/iPadOS w usłudze Intune, aby wymusić stosowanie poprawek w odpowiednim czasie i zmniejszyć ryzyko wynikające z niezałatanych luk w zabezpieczeniach: