Konfigurowanie usługi Microsoft Intune dla modelu Zero Trust: Bezpieczne dzierżawy (wersja zapoznawcza)

Ochrona dzierżawy usługi Intune jest niezbędna do wymuszania zasad Zero Trust i utrzymywania bezpiecznego i dobrze zarządzanego środowiska. Te zalecenia są zgodne z inicjatywą Secure Future Initiative firmy Microsoft, ograniczając promień wybuchu i wymuszając dostęp z najmniejszymi uprawnieniami za pomocą segmentowanej kontroli administracyjnej, bezpiecznego dołączania urządzeń i ochrony opartej na zasadach. Razem pomagają zmniejszyć ryzyko, utrzymać higienę dzierżawy i wzmocnić zgodność wszystkich platform.

Zalecenia dotyczące zabezpieczeń oparte na modelu Zero Trust

Konfiguracja tagu zakresu jest wymuszana w celu obsługi administracji delegowanej i dostępu z najmniejszymi uprawnieniami

Jeśli tagi zakresu usługi Intune nie są poprawnie skonfigurowane dla administracji delegowanej, osoby atakujące, które uzyskują uprzywilejowany dostęp do usługi Intune lub usługi Microsoft Entra ID, mogą eskalować uprawnienia i uzyskiwać dostęp do poufnych konfiguracji urządzeń w całej dzierżawie. Bez szczegółowych tagów zakresu granice administracyjne są niejasne, umożliwiając atakującym poruszanie się na boki, manipulowanie zasadami urządzeń, eksfiltrowanie danych konfiguracji lub wdrażanie złośliwych ustawień dla wszystkich użytkowników i urządzeń. Jedno naruszone konto administratora może mieć wpływ na całe środowisko. Brak administracji delegowanej osłabia również dostęp o najniższych przywilejach, utrudniając powstrzymywanie naruszeń i egzekwowanie odpowiedzialności. Osoby atakujące mogą wykorzystywać role administratora globalnego lub nieprawidłowo skonfigurowane przypisania kontroli dostępu opartej na rolach (RBAC), aby ominąć zasady zgodności i uzyskać szeroką kontrolę nad zarządzaniem urządzeniami.

Wymuszanie tagów zakresu segmentuje dostęp administracyjny i dostosowuje go do granic organizacyjnych. Ogranicza to zasięg wybuchu naruszonych kont, obsługuje dostęp z najmniejszymi uprawnieniami i jest zgodny z zasadami Zero Trust dotyczącymi segmentacji, kontroli opartej na rolach i powstrzymywania.

Akcja korygowania

Użyj tagów zakresu usługi Intune i ról RBAC, aby ograniczyć dostęp administratora na podstawie roli, lokalizacji geograficznej lub jednostki biznesowej:

Powiadomienia dotyczące rejestracji urządzeń są wymuszane, aby użytkownicy byli świadomi i bezpieczne dołączanie

Bez powiadomień o rejestracji urządzeń użytkownicy mogą nie wiedzieć, że ich urządzenie zostało zarejestrowane w usłudze Intune — szczególnie w przypadku nieautoryzowanej lub nieoczekiwanej rejestracji. Ten brak widoczności może opóźnić zgłaszanie podejrzanych działań przez użytkowników i zwiększać ryzyko uzyskania dostępu do zasobów firmowych przez niezarządzane lub naruszone urządzenia. Osoby atakujące, które uzyskują poświadczenia użytkowników lub wykorzystują przepływy samodzielnej rejestracji, mogą w trybie dyskretnym dołączyć urządzenia, omijając kontrolę użytkownika i umożliwiając ujawnienie danych lub ruch boczny.

Powiadomienia dotyczące rejestracji zapewniają użytkownikom lepszy wgląd w działania związane z dołączaniem urządzeń. Pomagają wykrywać nieautoryzowaną rejestrację, wzmacniają bezpieczne praktyki aprowizacji i obsługują zasady Zero Trust dotyczące widoczności, weryfikacji i zaangażowania użytkowników.

Akcja korygowania

Skonfiguruj powiadomienia dotyczące rejestracji w usłudze Intune, aby powiadamiać użytkowników, gdy ich urządzenie jest zarejestrowane, i wzmacniać bezpieczne praktyki dołączania:

Automatyczna rejestracja urządzeń z systemem Windows jest wymuszana w celu wyeliminowania ryzyka związanego z niezarządzanymi punktami końcowymi

Jeśli automatyczna rejestracja systemu Windows nie jest włączona, urządzenia niezarządzane mogą stać się punktem wejścia dla osób atakujących. Cyberprzestępcy mogą używać tych urządzeń do uzyskiwania dostępu do danych firmowych, omijania zasad zgodności i wprowadzania luk w zabezpieczeniach do środowiska. Urządzenia dołączone do usługi Microsoft Entra bez rejestracji w usłudze Intune tworzą luki w widoczności i kontroli. Te niezarządzane punkty końcowe mogą ujawnić słabości systemu operacyjnego lub nieprawidłowo skonfigurowane aplikacje, które mogą wykorzystać osoby atakujące.

Wymuszanie automatycznej rejestracji zapewnia, że urządzenia z systemem Windows są zarządzane od samego początku, umożliwiając spójne wymuszanie zasad i wgląd w zgodność. Wspiera to model Zero Trust, gwarantując, że wszystkie urządzenia są weryfikowane, monitorowane i podlegają mechanizmom kontroli zabezpieczeń.

Akcja korygowania

Włącz automatyczną rejestrację dla urządzeń z systemem Windows przy użyciu usług Intune i Microsoft Entra, aby zapewnić, że wszystkie urządzenia przyłączone do domeny lub połączone z usługą Entra są zarządzane:

Więcej informacji można znaleźć w następujących artykułach:

Zasady zgodności chronią urządzenia z systemem Windows

Jeśli zasady zgodności dla urządzeń z systemem Windows nie są skonfigurowane i przypisane, aktorzy zagrożeń mogą wykorzystać niezarządzane lub niezgodne punkty końcowe, aby uzyskać nieautoryzowany dostęp do zasobów firmowych, ominąć mechanizmy kontroli zabezpieczeń i przetrwać w środowisku. Bez wymuszonej zgodności urządzenia mogą nie mieć krytycznych konfiguracji zabezpieczeń, takich jak szyfrowanie funkcją BitLocker, wymagania dotyczące haseł, ustawienia zapory i kontrola wersji systemu operacyjnego. Te luki zwiększają ryzyko wycieku danych, eskalacji uprawnień i ruchów bocznych. Niespójna zgodność urządzeń osłabia stan zabezpieczeń organizacji i utrudnia wykrywanie zagrożeń oraz ich korygowanie, zanim wystąpią poważne szkody.

Wymuszanie zasad zgodności zapewnia, że urządzenia z systemem Windows spełniają podstawowe wymagania dotyczące zabezpieczeń i obsługuje model Zero Trust, weryfikując kondycję urządzenia i zmniejszając narażenie na nieprawidłowo skonfigurowane punkty końcowe.

Akcja korygowania

Utwórz i przypisz zasady zgodności usługi Intune do urządzeń z systemem Windows, aby wymusić standardy organizacyjne bezpiecznego dostępu i zarządzania:

Zasady zgodności chronią urządzenia z systemem macOS

Jeśli zasady zgodności dla urządzeń z systemem macOS nie są skonfigurowane i przypisane, aktorzy zagrożeń mogą wykorzystać niezarządzane lub niezgodne punkty końcowe, aby uzyskać nieautoryzowany dostęp do zasobów firmowych, ominąć mechanizmy kontroli zabezpieczeń i utrwalić się w środowisku. Bez wymuszonej zgodności urządzenia z systemem macOS mogą nie mieć krytycznych konfiguracji zabezpieczeń, takich jak szyfrowanie magazynu danych, wymagania dotyczące haseł i kontrola wersji systemu operacyjnego. Te luki zwiększają ryzyko wycieku danych, eskalacji uprawnień i ruchów bocznych. Niespójna zgodność urządzeń osłabia stan zabezpieczeń organizacji i utrudnia wykrywanie zagrożeń oraz ich korygowanie, zanim wystąpią poważne szkody.

Wymuszanie zasad zgodności zapewnia, że urządzenia z systemem macOS spełniają podstawowe wymagania zabezpieczeń i obsługuje model Zero Trust, weryfikując kondycję urządzenia i zmniejszając narażenie na nieprawidłowo skonfigurowane punkty końcowe.

Działania naprawcze

Utwórz i przypisz zasady zgodności usługi Intune do urządzeń z systemem macOS, aby wymusić standardy organizacyjne bezpiecznego dostępu i zarządzania:

Zasady zgodności chronią w pełni zarządzane i należące do firmy urządzenia z systemem Android

Jeśli zasady zgodności nie są przypisane do w pełni zarządzanych urządzeń z systemem Android Enterprise w usłudze Intune, aktorzy zagrożeń mogą wykorzystywać niezgodne punkty końcowe w celu uzyskania nieautoryzowanego dostępu do zasobów firmowych, ominięcia mechanizmów kontroli zabezpieczeń i trwałego przebywania w środowisku. Bez wymuszonej zgodności urządzenia mogą nie mieć krytycznych konfiguracji zabezpieczeń, takich jak wymagania dotyczące kodów dostępu, szyfrowanie magazynu danych i kontrola wersji systemu operacyjnego. Te luki zwiększają ryzyko wycieku danych, eskalacji uprawnień i ruchów bocznych. Niespójna zgodność urządzeń osłabia stan zabezpieczeń organizacji i utrudnia wykrywanie zagrożeń oraz ich korygowanie, zanim wystąpią poważne szkody.

Wymuszanie zasad zgodności zapewnia, że urządzenia z systemem Android Enterprise spełniają podstawowe wymagania bezpieczeństwa i obsługuje model Zero Trust, weryfikując kondycję urządzenia i zmniejszając narażenie na nieprawidłowo skonfigurowane lub niezarządzane punkty końcowe.

Akcja korygowania

Utwórz i przypisz zasady zgodności usługi Intune do w pełni zarządzanych i należących do firmy urządzeń z systemem Android Enterprise, aby egzekwować standardy organizacyjne bezpiecznego dostępu i zarządzania:

Zasady zgodności chronią osobiste urządzenia z systemem Android

Jeśli zasady zgodności nie są przypisane do urządzeń osobistych z systemem Android Enterprise w usłudze Intune, aktorzy zagrożeń mogą wykorzystywać niezgodne punkty końcowe w celu uzyskania nieautoryzowanego dostępu do zasobów firmowych, ominięcia mechanizmów kontroli zabezpieczeń i wprowadzenia luk w zabezpieczeniach. Bez wymuszonej zgodności urządzenia mogą nie mieć krytycznych konfiguracji zabezpieczeń, takich jak wymagania dotyczące kodów dostępu, szyfrowanie magazynu danych i kontrola wersji systemu operacyjnego. Te luki zwiększają ryzyko wycieku danych i nieautoryzowanego dostępu. Niespójna zgodność urządzeń osłabia stan zabezpieczeń organizacji i utrudnia wykrywanie zagrożeń oraz ich korygowanie, zanim wystąpią poważne szkody.

Egzekwowanie zasad zgodności zapewnia, że osobiste urządzenia z systemem Android spełniają podstawowe wymagania bezpieczeństwa i obsługują model Zero Trust, weryfikując kondycję urządzenia i zmniejszając narażenie na nieprawidłowo skonfigurowane lub niezarządzane punkty końcowe.

Akcja korygowania

Utwórz i przypisz zasady zgodności usługi Intune do urządzeń osobistych z systemem Android Enterprise, aby egzekwować standardy organizacyjne bezpiecznego dostępu i zarządzania:

Zasady zgodności chronią urządzenia z systemem iOS/iPadOS

Jeśli zasady zgodności nie są przypisane do urządzeń z systemem iOS/iPadOS w usłudze Intune, aktorzy zagrożeń mogą wykorzystywać niezgodne punkty końcowe w celu uzyskania nieautoryzowanego dostępu do zasobów firmowych, ominięcia mechanizmów kontroli zabezpieczeń i trwałego przebywania w środowisku. Bez wymuszonej zgodności urządzenia mogą nie mieć krytycznych konfiguracji zabezpieczeń, takich jak wymagania dotyczące kodów dostępu i kontrola wersji systemu operacyjnego. Te luki zwiększają ryzyko wycieku danych, eskalacji uprawnień i ruchów bocznych. Niespójna zgodność urządzeń osłabia stan zabezpieczeń organizacji i utrudnia wykrywanie zagrożeń oraz ich korygowanie, zanim wystąpią poważne szkody.

Wymuszanie zasad zgodności zapewnia, że urządzenia z systemem iOS/iPadOS spełniają podstawowe wymagania dotyczące zabezpieczeń i obsługują model Zero Trust, weryfikując kondycję urządzenia i zmniejszając narażenie na nieprawidłowo skonfigurowane lub niezarządzane punkty końcowe.

Akcja korygowania

Utwórz i przypisz zasady zgodności usługi Intune do urządzeń z systemem iOS/iPadOS, aby wymusić standardy organizacyjne bezpiecznego dostępu i zarządzania:

Logowanie jednokrotne platformy jest skonfigurowane w celu wzmocnienia uwierzytelniania na urządzeniach z systemem macOS

Jeśli zasady logowania jednokrotnego platformy nie są wymuszane na urządzeniach z systemem macOS, punkty końcowe mogą polegać na niezabezpieczonych lub niespójnych mechanizmach uwierzytelniania, umożliwiając atakującym pomijanie dostępu warunkowego i zasad zgodności. Otwiera to drzwi do bocznego ruchu między usługami w chmurze i zasobami lokalnymi, zwłaszcza w przypadku korzystania z tożsamości federacyjnych. Cyberprzestępcy mogą przetrwać, wykorzystując skradzione tokeny lub buforowane poświadczenia i eksfiltrować poufne dane za pośrednictwem niezarządzanych aplikacji lub sesji przeglądarki. Brak wymuszania logowania jednokrotnego podważa również zasady ochrony aplikacji i oceny stanu urządzenia, utrudniając wykrywanie i powstrzymywanie naruszeń. Ostatecznie niepowodzenie w konfigurowaniu i przypisywaniu zasad logowania jednokrotnego platformy macOS zagraża zabezpieczeniom tożsamości i osłabia postawę Zero Trust organizacji.

Wymuszanie zasad logowania jednokrotnego platformy na urządzeniach z systemem macOS zapewnia spójne i bezpieczne uwierzytelnianie w aplikacjach i usługach. Wzmacnia to ochronę tożsamości, obsługuje wymuszanie dostępu warunkowego i jest zgodne z zasadą Zero Trust, zmniejszając zależność od lokalnych poświadczeń i ulepszając oceny stanu.

Akcja korygowania

Przy użyciu usługi Intune możesz skonfigurować i przypisać zasady logowania jednokrotnego platformy dla urządzeń z systemem macOS w celu wymuszenia bezpiecznego uwierzytelniania i wzmocnienia ochrony tożsamości, zobacz:

Automatyczna rejestracja w usłudze Defender for Endpoint jest wymuszana w celu zmniejszenia ryzyka związanego z niezarządzanymi zagrożeniami dla systemu Android

Jeśli automatyczna rejestracja w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender nie jest skonfigurowana dla urządzeń z systemem Android w usłudze Intune, zarządzane punkty końcowe mogą pozostać niechronione przed zagrożeniami mobilnymi. Bez dołączania usługi Defender urządzenia nie mają zaawansowanych możliwości wykrywania zagrożeń i reagowania na nie, co zwiększa ryzyko złośliwego oprogramowania, wyłudzania informacji i innych ataków opartych na urządzeniach przenośnych. Niechronione urządzenia mogą obejść zasady zabezpieczeń, uzyskać dostęp do zasobów firmowych i narazić poufne dane na niebezpieczeństwo. Ta luka w ochronie przed zagrożeniami mobilnymi osłabia postawę Zero Trust organizacji i zmniejsza wgląd w kondycję punktów końcowych.

Włączenie automatycznej rejestracji w usłudze Defender gwarantuje, że urządzenia z systemem Android są chronione przez zaawansowane funkcje wykrywania zagrożeń i reagowania na nie. Obsługuje to model Zero Trust, wymuszając ochronę przed zagrożeniami mobilnymi, poprawiając widoczność i zmniejszając narażenie na niezarządzane lub naruszone punkty końcowe.

Akcja korygowania

Użyj usługi Intune, aby skonfigurować automatyczną rejestrację w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender dla urządzeń z systemem Android w celu wymuszenia ochrony przed zagrożeniami mobilnymi:

Reguły oczyszczania urządzeń utrzymują higienę dzierżawy poprzez ukrywanie nieaktywnych urządzeń

Jeśli reguły oczyszczania urządzeń nie są skonfigurowane w usłudze Intune, nieaktualne lub nieaktywne urządzenia mogą pozostać widoczne w dzierżawie przez czas nieokreślony. Prowadzi to do zaśmiecania list urządzeń, niedokładnych raportów i ograniczonego wglądu w środowisko aktywnych urządzeń. Nieużywane urządzenia mogą zachować poświadczenia dostępu lub tokeny, zwiększając ryzyko nieautoryzowanego dostępu lub podejmowania błędnych decyzji dotyczących zasad.

Reguły oczyszczania urządzeń automatycznie ukrywają nieaktywne urządzenia w widokach i raportach administratora, poprawiając higienę dzierżawy i zmniejszając obciążenie administracyjne. Obsługuje to model Zero Trust, utrzymując dokładny i godny zaufania spis urządzeń przy jednoczesnym zachowaniu danych historycznych na potrzeby inspekcji lub badania.

Akcja korygowania

Skonfiguruj reguły oczyszczania urządzeń usługi Intune, aby automatycznie ukrywać nieaktywne urządzenia przed dzierżawą:

Więcej informacji można znaleźć w następujących artykułach:

Zasady dotyczące postanowień chronią dostęp do danych poufnych

Jeśli zasady dotyczące warunków i postanowień nie zostały skonfigurowane i przypisane w usłudze Intune, użytkownicy mogą uzyskiwać dostęp do zasobów firmy bez wyrażania zgody na wymagane warunki prawne, zabezpieczeń lub użytkowania. To pominięcie naraża organizację na ryzyko związane ze zgodnością, odpowiedzialność prawną i potencjalne niewłaściwe wykorzystanie zasobów.

Egzekwowanie postanowień gwarantuje, że użytkownicy poznają i zaakceptują zasady firmy przed uzyskaniem dostępu do poufnych danych lub systemów, wspierając zgodność z przepisami i odpowiedzialne wykorzystanie zasobów.

Akcja korygowania

Utwórz i przypisz zasady dotyczące warunków i postanowień w usłudze Intune, aby wymagać akceptacji przez użytkownika przed udzieleniem dostępu do zasobów firmowych:

Ustawienia znakowania i pomocy technicznej w portalu firmy zwiększają komfort obsługi i zaufanie

Jeśli znakowanie usługi Intune — Portal firmy nie jest skonfigurowane do reprezentowania szczegółów organizacji, użytkownicy mogą napotkać interfejs ogólny i brak bezpośrednich informacji o pomocy technicznej. Zmniejsza to zaufanie użytkowników, zwiększa nakład na pomoc techniczną i może prowadzić do nieporozumień lub opóźnień w rozwiązywaniu problemów.

Dostosowanie Portal firmy za pomocą znakowania organizacji i szczegółów kontaktowych pomocy technicznej zwiększa zaufanie użytkowników, usprawnia obsługę techniczną i zwiększa zasadność komunikacji dotyczącej zarządzania urządzeniami.

Akcja korygowania

Skonfiguruj usługę Intune — Portal firmy przy użyciu znakowania organizacji i informacji kontaktowych pomocy technicznej, aby zwiększyć środowisko użytkownika i zmniejszyć obciążenie związane z pomocą techniczną:

Analiza punktów końcowych jest włączona, aby pomóc identyfikować zagrożenia na urządzeniach z systemem Windows

Jeśli analiza punktów końcowych nie jest włączona, cyberprzestępcy mogą wykorzystać luki w kondycji, wydajności i stanie zabezpieczeń urządzenia. Bez widoczności, jaką zapewnia analiza punktów końcowych, organizacji może być trudno wykryć wskaźniki, takie jak nietypowe zachowanie urządzenia, opóźnione stosowanie poprawek lub dryf konfiguracji. Te luki umożliwiają atakującym ustanowienie trwałości, eskalację uprawnień i poruszanie się na boki w środowisku. Brak danych analitycznych może utrudniać szybkie wykrywanie i reagowanie, umożliwiając atakującym wykorzystanie niemonitorowanych punktów końcowych do dowodzenia i kontroli, eksfiltracji danych lub dalszego naruszania.

Włączenie analizy punktów końcowych zapewnia wgląd w kondycję i zachowanie urządzeń, pomagając organizacjom wykrywać ryzyko, szybko reagować na zagrożenia i utrzymywać silną postawę Zero Trust.

Akcja korygowania

Rejestrowanie urządzeń z systemem Windows w analizie punktów końcowych w usłudze Intune w celu monitorowania kondycji urządzeń i identyfikowania zagrożeń:

Więcej informacji można znaleźć w następujących artykułach: