Konfigurowanie usługi Microsoft Intune w celu zwiększenia zabezpieczeń (wersja zapoznawcza)

Zalecenia dotyczące zabezpieczeń zawarte w tym dokumencie mają pomóc w ulepszaniu stanu zabezpieczeń organizacji przy użyciu usługi Microsoft Intune. Na te zalecenia wpływają przyjęte standardy branżowe, takie jak te opracowane przez NIST, podstawowe konfiguracje używane wewnętrznie w firmie Microsoft oraz nasze doświadczenia z klientami. Zalecenia zawarte w tym artykule dotyczące usługi Intune koncentrują się na urządzeniach, ale są oparte na następujących filarach programu Microsoft Secure Future Initiative:

  • Ochrona tożsamości i wpisów tajnych
  • Ochrona najemców i izolacja systemów produkcyjnych
  • Ochrona sieci
  • Ochrona systemów inżynieryjnych
  • Monitorowanie i wykrywanie zagrożeń cybernetycznych
  • Szybsze reagowanie i korygowanie

Porada

Niektóre organizacje mogą przyjąć te zalecenia dokładnie tak, jak napisano, podczas gdy inne mogą zdecydować się na wprowadzenie modyfikacji w oparciu o własne potrzeby biznesowe.

Zaleca się wdrożenie wszystkich poniższych mechanizmów kontroli tam, gdzie są dostępne licencje. Te wzorce i rozwiązania pomagają zapewnić bezpieczną podstawę dla innych zasobów zbudowanych na podstawie tego rozwiązania. Z czasem do tego dokumentu będą dodawane kolejne kontrolki.

Zautomatyzowana ocena

Ręczne sprawdzanie tych wskazówek pod kątem konfiguracji dzierżawy może być czasochłonne i podatne na błędy. Ocena Zero Trust przekształca ten proces dzięki automatyzacji testowania tych elementów konfiguracji zabezpieczeń i nie tylko. Dowiedz się więcej w temacie Co to jest ocena Zero Trust?

Bezpieczna dzierżawa

Zapewnianie spójności zarządzania, tożsamości i konfiguracji na poziomie dzierżawy.

Czek Minimalne wymagania licencyjne
Konfiguracja tagu zakresu jest wymuszana w celu obsługi administracji delegowanej i dostępu z najmniejszymi uprawnieniami Microsoft Intune (plan 1)
Powiadomienia dotyczące rejestracji urządzeń są wymuszane, aby użytkownicy byli świadomi i bezpieczne dołączanie Microsoft Intune (plan 1)
Automatyczna rejestracja urządzeń z systemem Windows jest wymuszana w celu wyeliminowania ryzyka związanego z niezarządzanymi punktami końcowymi Microsoft Intune (plan 1)
Microsoft Entra ID P1 (w przypadku dostępu warunkowego)
Zasady zgodności chronią urządzenia z systemem Windows Microsoft Intune (plan 1)
Zasady zgodności chronią urządzenia z systemem macOS Microsoft Intune (plan 1)
Zasady zgodności chronią w pełni zarządzane i należące do firmy urządzenia z systemem Android Microsoft Intune (plan 1)
Zasady zgodności chronią osobiste urządzenia z systemem Android Microsoft Intune (plan 1)
Zasady zgodności chronią urządzenia z systemem iOS/iPadOS Microsoft Intune (plan 1)
Logowanie jednokrotne platformy jest skonfigurowane w celu wzmocnienia uwierzytelniania na urządzeniach z systemem macOS Microsoft Intune (plan 1)
Microsoft Entra ID P1 (w przypadku dostępu warunkowego)
Automatyczna rejestracja w usłudze Defender for Endpoint jest wymuszana w celu zmniejszenia ryzyka związanego z niezarządzanymi zagrożeniami dla systemu Android Microsoft Intune (plan 1)
Ochrona punktu końcowego w usłudze Microsoft Defender — Plan 1
Reguły oczyszczania urządzeń utrzymują higienę dzierżawy poprzez ukrywanie nieaktywnych urządzeń Microsoft Intune (plan 1)
Zasady dotyczące postanowień chronią dostęp do danych poufnych Microsoft Intune (plan 1)
Ustawienia znakowania i pomocy technicznej w portalu firmy zwiększają komfort obsługi i zaufanie Microsoft Intune (plan 1)
Analiza punktów końcowych jest włączona, aby pomóc identyfikować zagrożenia na urządzeniach z systemem Windows Microsoft Intune (plan 1)

Aby uzyskać szczegółowe informacje o licencji, zobacz:

Zabezpieczanie urządzeń

Zabezpiecz punkty końcowe za pomocą konfiguracji urządzeń i zasad zabezpieczeń.

Czek Minimalne wymagania licencyjne
Poświadczenia administratora lokalnego w systemie Windows są chronione przez funkcję Windows LAPS Plan usługi Microsoft Intune
Poświadczenia administratora lokalnego w systemie macOS są chronione podczas rejestracji przez funkcję macOS LAPS Microsoft Intune (plan 1)
Użycie konta lokalnego w systemie Windows jest ograniczone, aby ograniczyć nieautoryzowany dostęp Microsoft Intune (plan 1)
Dane w systemie Windows są chronione przez szyfrowanie funkcją BitLocker Microsoft Intune (plan 1)
Szyfrowanie FileVault chroni dane na urządzeniach z systemem macOS Microsoft Intune (plan 1)
Uwierzytelnianie w systemie Windows używa funkcji Windows Hello dla Firm Microsoft Intune (plan 1)
Reguły zmniejszania obszaru podatnego na ataki są stosowane do urządzeń z systemem Windows, aby zapobiec wykorzystaniu podatnych składników systemu Microsoft Intune (plan 1)
Ochrona punktu końcowego w usłudze Microsoft Defender — Plan 1
Zasady programu antywirusowego Defender chronią urządzenia z systemem Windows przed złośliwym oprogramowaniem Microsoft Intune (plan 1)
Ochrona punktu końcowego w usłudze Microsoft Defender — Plan 1
Zasady Program antywirusowy Defender chronią urządzenia z systemem macOS przed złośliwym oprogramowaniem Microsoft Intune (plan 1)
Ochrona punktu końcowego w usłudze Microsoft Defender — Plan 1
Zasady Zapory systemu Windows chronią przed nieautoryzowanym dostępem do sieci Microsoft Intune (plan 1)
Zasady Zapory systemu macOS chronią przed nieautoryzowanym dostępem do sieci Microsoft Intune (plan 1)
Zasady usługi Windows Update są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami Microsoft Intune (plan 1)
Plany bazowe zabezpieczeń są stosowane na urządzeniach z systemem Windows w celu wzmocnienia stanu zabezpieczeń Microsoft Intune (plan 1)
Zasady aktualizacji systemu macOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach Microsoft Intune (plan 1)
Zasady aktualizacji dla systemów iOS/iPadOS są wymuszane w celu zmniejszenia ryzyka związanego z niezałatanymi lukami w zabezpieczeniach Microsoft Intune (plan 1)

Aby uzyskać szczegółowe informacje o licencji, zobacz:

Zabezpieczanie danych

Chroń dane na urządzeniach i podczas przesyłania oraz egzekwuj bezpieczny dostęp do danych organizacji.

Czek Minimalne wymagania licencyjne
Dane w systemie Android są chronione przez zasady ochrony aplikacji Microsoft Intune (plan 1)
Dane w systemie iOS/iPadOS są chronione przez zasady ochrony aplikacji Microsoft Intune (plan 1)
Zasady dostępu warunkowego blokują dostęp z aplikacji niezarządzanych Microsoft Intune (plan 1)
Microsoft Entra ID P1 (w przypadku dostępu warunkowego)
Zasady dostępu warunkowego blokują dostęp z niezgodnych urządzeń Microsoft Intune (plan 1)
Microsoft Entra ID P1 (w przypadku dostępu warunkowego)
Profile bezpiecznych Wi-Fi chronią urządzenia z systemem iOS przed nieautoryzowanym dostępem do sieci Microsoft Intune (plan 1)
Profile bezpiecznych Wi-Fi chronią urządzenia z systemem macOS przed nieautoryzowanym dostępem do sieci Microsoft Intune (plan 1)
Profile bezpiecznych Wi-Fi chronią urządzenia z systemem Android przed nieautoryzowanym dostępem do sieci Microsoft Intune (plan 1)

Aby uzyskać szczegółowe informacje o licencji, zobacz: