Wdrażanie modelu Zero Trust z usługą Microsoft Intune

Usługa Microsoft Intune to rozwiązanie do zarządzania urządzeniami przenośnymi, które obsługuje proces Zero Trust Twojej organizacji.

Model Zero Trust nie jest produktem ani usługą. Zamiast tego jest to nowoczesna strategia cyberbezpieczeństwa, która nie zakłada żadnego bezpodstawnego zaufania, nawet w sieci korporacyjnej. Zamiast domyślnie ufać użytkownikom, urządzeniom lub aplikacjom, podejście oparte na modelu Zero Trust jawnie weryfikuje każde żądanie dostępu, stale ocenia ryzyko i wymusza dostęp z najmniejszymi uprawnieniami w całej infrastrukturze cyfrowej.

Podstawowe zasady modelu Zero Trust obejmują:

Weryfikuj jawnie Użyj dostępu z najmniejszymi uprawnieniami Przyjmij naruszenie
Zawsze uwierzytelniaj się i autoryzuj na podstawie wszystkich dostępnych punktów danych. Ogranicz dostęp użytkowników za pomocą funkcji Just-In-Time i Just-Enough-Access (JIT/JEA), adaptacyjnych zasad opartych na ryzyku i ochrony danych. Zminimalizuj promień wybuchu i dostęp do segmentów. Zweryfikuj kompleksowe szyfrowanie i korzystaj z analiz, aby uzyskać widoczność, napędzać wykrywanie zagrożeń i ulepszać obronę.

Dlaczego warto zarządzać punktami końcowymi w modelu Zero Trust?

Nowoczesne przedsiębiorstwo charakteryzuje się niesamowitą różnorodnością punktów końcowych uzyskujących dostęp do danych organizacji. Użytkownicy pracują z dowolnego miejsca, na dowolnym urządzeniu, częściej niż kiedykolwiek w historii. Tworzy to potężną powierzchnię ataku, a punkty końcowe mogą łatwo stać się najsłabszym ogniwem strategii bezpieczeństwa Zero Trust.

Podczas gdy organizacje zazwyczaj aktywnie chronią komputery przed lukami w zabezpieczeniach i atakami, urządzenia przenośne często pozostają niemonitorowane i pozbawione ochrony. Uzyskanie wglądu w punkty końcowe, które uzyskują dostęp do zasobów firmowych, to pierwszy krok w strategii dotyczącej urządzeń opartych na modelu Zero Trust.

Aby uniknąć narażenia danych na ryzyko, należy monitorować każdy punkt końcowy pod kątem ryzyka i stosować szczegółowe mechanizmy kontroli dostępu w celu zapewnienia odpowiedniego poziomu dostępu w oparciu o zasady organizacji. Na przykład, jeśli urządzenie osobiste zostało zabezpieczone jailbreak, możesz zablokować jego dostęp, aby zapobiec narażeniu aplikacji firmowych na znane luki w zabezpieczeniach.

Aby zapoznać się z omówieniem sposobu obsługi zasad Zero Trust przez usługę Intune (jawna weryfikacja, korzystanie z najniższych uprawnień dostępu i zakładanie naruszenia), zobacz Zasada zaufania Zero Trust z usługą Microsoft Intune.

Siedmiowarstwowy postęp wdrażania modelu Zero Trust

Tworzenie kompleksowej postawy zabezpieczeń Zero Trust dla urządzeń obejmuje stopniowe wdrażanie warstw ochrony. Każda warstwa opiera się na poprzedniej, począwszy od podstawowej ochrony danych do zaawansowanego wykrywania zagrożeń i zapobiegania utracie danych.

W poniższej tabeli przedstawiono zalecany postęp wdrażania zabezpieczeń urządzeń w modelu Zero Trust:

Warstwa Możliwość ochrony Co osiągniesz Wymagania wstępne Wymagania licencyjne
1 Zasady ochrony aplikacji Chroń dane organizacji w aplikacjach bez konieczności rejestrowania urządzenia. Tworzy podstawę dla scenariuszy BYOD (przynieś własne urządzenie). Obsługiwane aplikacje (aplikacje platformy Microsoft 365, aplikacje z obsługą zasad) Microsoft 365 E3, E5, F1, F3, F5
2 Rejestrowanie urządzeń Ustanawianie relacji między użytkownikiem, urządzeniem i usługą Intune. Włącz zarządzanie urządzeniami i wgląd w punkty końcowe uzyskujące dostęp do zasobów. Wymagania wstępne specyficzne dla platformy (urząd MDM, certyfikaty) Microsoft 365 E3, E5, F1, F3, F5
3 Zasady zgodności Zdefiniuj minimalne wymagania, które muszą spełniać urządzenia (ochrona hasłem, wersja systemu operacyjnego, szyfrowanie). Oznaczanie urządzeń jako zgodnych lub niezgodnych. Urządzenia zarejestrowane w warstwie 2 Microsoft 365 E3, E5, F3, F5
4 Wymaganie urządzeń o dobrej kondycji i zgodności Zaimplementuj zasady dostępu do tożsamości i dostępu do urządzeń oparte na modelu Zero Trust w przedsiębiorstwie. Współpracuj z zespołem ds. tożsamości, aby wymusić zgodność za pośrednictwem dostępu warunkowego, blokując dostęp z urządzeń, które nie spełniają wymagań dotyczących zabezpieczeń. Zasady zgodności w warstwie 3, koordynacja z administratorami tożsamości Microsoft 365 E3, E5, F3, F5
5 Profile konfiguracyjne Skonfiguruj ustawienia urządzenia, aby zwiększyć poziom zabezpieczeń. Wdróż punkty odniesienia zabezpieczeń. Przenieś mechanizmy kontroli zabezpieczeń z zasady grupy do zasad chmury. Urządzenia zarejestrowane w warstwie 2 Microsoft 365 E3, E5, F3, F5
6 Monitorowanie ryzyka związanego z urządzeniem Integracja z usługą Ochrona punktu końcowego w usłudze Microsoft Defender umożliwia monitorowanie ryzyka związanego z urządzeniem, wykrywanie zagrożeń i blokowanie dostępu na podstawie poziomu ryzyka. Wdróż punkty odniesienia zabezpieczeń. Konfigurowanie usługi Ochrona punktu końcowego w usłudze Microsoft Defender, koordynacja z zespołem ochrony przed zagrożeniami Microsoft 365 E5, F5
7 Ochrona punktu końcowego przed utratą danych Chroń poufne dane w punktach końcowych za pomocą funkcji ochrony przed utratą danych w usłudze Microsoft Purview. Monitorowanie i kontrolowanie operacji na plikach na podstawie etykiet poufności. Konfiguracja usługi Microsoft Purview, urządzenia dołączone do środowiska MDE w warstwie 6 Microsoft 365 E5, dodatek zgodności E5, dodatek zgodności F5

Opis siedmiu warstw wdrażania

W tej sekcji opisano każdą warstwę postępu wdrażania modelu Zero Trust. Siedmiowarstwowa tabela pokazuje, jakie cele osiąga każda z warstw, jednak opisy te zawierają kontekst, przykłady i wyjaśnienia kluczowych pojęć.

Ochrona aplikacji bez rejestracji (warstwa 1)

Zasady ochrony aplikacji chronią dane organizacji w aplikacjach, kontrolując sposób, w jaki użytkownicy uzyskują dostęp do danych służbowych i jak je udostępniają. Warstwa 1 koncentruje się na ochronie danych na niezarządzanych urządzeniach osobistych bez konieczności rejestracji, ale zasady ochrony aplikacji można również stosować do zarejestrowanych urządzeń w celu zapewnienia dogłębnej ochrony.

Użytkownicy instalują ze sklepu aplikacje, takie jak Outlook lub Teams, logują się przy użyciu swojego konta służbowego, a zasady ochrony danych są stosowane automatycznie. Ta metoda jest często nazywana ZARZĄDZANIE MAM bez rejestracji lub BYOD (przynieś własne urządzenie).

Przykład: Na osobistym telefonie iPhone użytkownika jest zainstalowany program Outlook. Zasady ochrony aplikacji wymagają numeru PIN w celu uzyskania dostępu do służbowej poczty e-mail, uniemożliwiają kopiowanie danych służbowych do aplikacji osobistych i blokują zapisywanie załączników wiadomości e-mail w magazynie osobistym w chmurze. Użytkownik zachowuje pełną kontrolę nad swoim urządzeniem, a dane organizacyjne pozostają chronione.

Porada

Zasady ochrony aplikacji można wdrażać zarówno na niezarejestrowanych urządzeniach (warstwa 1), jak i zarejestrowanych urządzeniach (warstwa 2+) w celu zapewnienia dodatkowej ochrony na poziomie aplikacji poza zarządzaniem urządzeniami.

Aby uzyskać szczegółowe informacje, zobacz Wskazówki dotyczące wdrażania: zasady ochrony aplikacji).

Rejestracja urządzeń (warstwa 2)

Rejestracja rejestruje urządzenia w usłudze Intune, umożliwiając kompleksowe zarządzanie urządzeniami. Usługa Intune wdraża aplikacje, konfiguruje ustawienia, wymusza zasady zgodności i zapewnia pełny wgląd w stan urządzenia.

Przykład: Firmowy laptop rejestruje się w usłudze Intune podczas instalacji rozwiązania Windows Autopilot. Usługa Intune konfiguruje sieć Wi-Fi, wdraża certyfikaty, instaluje podstawowe zabezpieczenia linii zabezpieczeń, wymusza szyfrowanie funkcją BitLocker i monitoruje zgodność z zasadami dotyczącymi haseł.

Aby uzyskać szczegółowe informacje, zobacz Wskazówki dotyczące wdrażania: rejestrowanie urządzeń.

Zasady zgodności (warstwa 3)

Zasady zgodności definiują wymagania dotyczące zabezpieczeń, które urządzenia muszą spełnić, aby uzyskać dostęp do zasobów organizacji. Te zasady oceniają kondycję urządzenia i oznaczają urządzenia jako zgodne lub niezgodne na podstawie skonfigurowanych ustawień, takich jak wymagania dotyczące haseł, wersje systemu operacyjnego, stan szyfrowania i wykrywanie jailbreak.

Przykład: Zasady zgodności wymagają, aby urządzenia z systemem Windows miały włączoną funkcję BitLocker, działały minimalne wersje systemu operacyjnego i używały hasła składającego się z co najmniej ośmiu znaków. Brak funkcji BitLocker na laptopie użytkownika jest oznaczony jako niezgodny. Użytkownik otrzymuje powiadomienia o wymaganiu i ma czas na skorygowanie problemu, zanim dostęp zostanie zablokowany (jeśli wymuszasz warstwę 4).

Porada

Zasady zgodności oceniają stan urządzenia, ale nie blokują automatycznie dostępu. Współpracują one z dostępem warunkowym (warstwa 4) w celu wymuszania wymagań dotyczących zgodności.

Aby uzyskać szczegółowe informacje, zobacz Wskazówki wdrażania: zasady zgodności.

Wymagaj urządzeń w dobrej kondycji i zgodnych (warstwa 4)

Ta warstwa implementuje zasady dostępu do tożsamości i dostępu do urządzeń Zero Trust na poziomie przedsiębiorstwa, wymagając, aby urządzenia były w dobrej kondycji i zgodne przed udzieleniem dostępu do zasobów organizacji. Wraz z zespołem ds. tożsamości tworzysz zasady dostępu warunkowego w usłudze Microsoft Entra ID, które wymuszają decyzje dotyczące zgodności z warstwy 3.

Ta warstwa reprezentuje przejście od oceny do wymuszania. Po oznaczeniu urządzeń przez zasady zgodności jako zgodne lub niezgodne, zasady dostępu warunkowego używają tego sygnału do udzielania lub blokowania dostępu do poczty e-mail, programu SharePoint, aplikacji Teams i innych chronionych zasobów.

Przykład: Twój zespół ds. tożsamości konfiguruje zasady dostępu warunkowego, które wymagają, aby urządzenia były oznaczone jako zgodne, zanim użytkownicy będą mogli uzyskać dostęp do aplikacji platformy Microsoft 365. Użytkownik próbuje uzyskać dostęp do programu Outlook z urządzenia z systemem Windows zarządzanego przez usługę Intune. Urządzenie jest niezgodne, ponieważ nie spełnia wymagań zgodności usługi Intune, szyfrowanie dysku (BitLocker) nie jest włączone. Ponieważ urządzenie nie jest oznaczone jako zgodne, dostęp warunkowy blokuje dostęp do programu Outlook i wyświetla monit o rozwiązanie problemu. Gdy użytkownik włączy funkcję BitLocker, urządzenie zgłosi zaktualizowany stan zgodności do usługi Intune. Gdy urządzenie zostanie ocenione jako zgodne, dostęp warunkowy ponownie oceni logowanie i dostęp do programu Outlook zostanie przywrócony.

Uwaga

Ta warstwa wymaga koordynacji z zespołem ds. tożsamości. Podczas gdy centrum administracyjne usługi Intune przedstawia węzeł dostępu warunkowego z usługi Microsoft Entra ID, zasady dostępu warunkowego są tworzone w usłudze Tożsamość Entra, a nie w usłudze Intune. Aby zapoznać się z przepływem pracy, zobacz sekcję Koordynacja zespołu ds. tożsamości .

Aby uzyskać szczegółowe informacje, zobacz Wymaganie urządzeń zarządzanych z dostępem warunkowym.

Profile konfiguracji (warstwa 5)

Profile konfiguracji umożliwiają konfigurowanie ustawień urządzeń w celu wzmocnienia zabezpieczeń, włączenia funkcji i stworzenia spójnych konfiguracji w całej flocie. Podczas gdy zasady zgodności (warstwa 3) oceniają, czy urządzenia spełniają wymagania, profile konfiguracji proaktywnie wdrażają ustawienia, aby upewnić się, że urządzenia są poprawnie skonfigurowane.

Ustawienia można wdrażać za pośrednictwem profilów konfiguracji urządzeń lub zasad zabezpieczeń punktów końcowych. Profile konfiguracji urządzeń obsługują ogólne scenariusze, w tym profile Wi-Fi i VPN, wdrażanie certyfikatów, zasady haseł, ustawienia szyfrowania dysków i zasady grupy równoważne. Zasady zabezpieczeń punktów końcowych zapewniają usprawnione środowiska skoncentrowane w szczególności na ustawieniach zabezpieczeń, takich jak oprogramowanie antywirusowe, szyfrowanie dysków, zapora, zmniejszanie obszaru ataków oraz wykrywanie punktów końcowych i reagowanie na nie.

Przykład: Wdrażasz plan bazowy zabezpieczeń systemu Windows na firmowych laptopach. Plan bazowy włącza Zaporę systemu Windows, konfiguruje szyfrowanie funkcją BitLocker, wyłącza starsze protokoły, włącza reguły zmniejszania obszaru podatnego na ataki i konfiguruje dziesiątki innych ustawień zabezpieczeń. Użytkownicy nie muszą ręcznie konfigurować żadnego z tych ustawień — usługa Intune stosuje je automatycznie.

Porada

Plany bazowe zabezpieczeń to wstępnie skonfigurowane profile zawierające ustawienia zabezpieczeń zalecane przez firmę Microsoft. Użyj ich jako punktu wyjścia, a następnie dostosuj je do potrzeb swojej organizacji.

Aby uzyskać szczegółowe informacje, zobacz Wdrażanie profilów konfiguracji.

Monitorowanie ryzyka związanego z urządzeniem (warstwa 6)

Monitorowanie ryzyka związanego z urządzeniami integruje usługę Ochrona punktu końcowego w usłudze Microsoft Defender z usługą Intune w celu dodania ciągłego wykrywania zagrożeń, oceny ryzyka urządzenia i kontroli dostępu opartej na ryzyku. Ta warstwa przechodzi od statycznych kontroli zgodności do dynamicznego monitorowania zabezpieczeń, które reaguje na aktywne zagrożenia w czasie rzeczywistym.

Po dołączeniu urządzeń do usługi Ochrona punktu końcowego w usłudze Microsoft Defender zaczną one zgłaszać telemetrię zabezpieczeń i analizę zagrożeń. Usługa Defender przypisuje każdemu urządzeniu poziom ryzyka (zabezpieczony, niski, średni, wysoki lub niedostępny) na podstawie wykrytych zagrożeń, luk w zabezpieczeniach i stanu zabezpieczeń. Możesz użyć tego poziomu ryzyka w zasadach zgodności, aby zablokować dostęp z urządzeń wysokiego ryzyka lub wyzwalać akcje korygujące.

Przykład: Laptop użytkownika zostaje zainfekowany złośliwym oprogramowaniem. Ochrona punktu końcowego w usłudze Microsoft Defender wykrywa zagrożenie i oznacza urządzenie jako urządzenie wysokiego ryzyka. Zasady zgodności oceniające ryzyko związane z urządzeniem natychmiast oznaczają urządzenie jako niezgodne. Dostęp warunkowy blokuje dostęp użytkownika do zasobów organizacji do momentu usunięcia zagrożenia i powrotu ryzyka związanego z urządzeniem do akceptowalnego poziomu.

Porada

Integracja usługi Defender for Endpoint z usługą Intune umożliwia również wdrażanie bardziej zaawansowanych konfiguracji zabezpieczeń, w tym linii bazowej zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender i zaawansowanych ustawień ochrony przed zagrożeniami, takich jak reguły zmniejszania obszaru podatnego na ataki, kontrolowany dostęp do folderu i ochrona sieci.

Aby uzyskać szczegółowe informacje, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender integracji.

Ochrona przed utratą danych w punkcie końcowym (warstwa 7)

Ochrona przed utratą danych punktu końcowego korzysta z usługi Microsoft Purview, aby zapobiec opuszczaniu zarządzanych punktów końcowych przez operacje kopiowania, drukowania, przekazywania lub transferowania. Podczas gdy starsze warstwy chronią dostęp do zasobów, ta warstwa chroni same dane, monitorując i kontrolując sposób interakcji użytkowników z poufnymi plikami.

Urządzenia dołączone do usługi Ochrona punktu końcowego w usłudze Microsoft Defender w warstwie 6 są automatycznie dołączane do funkcji DLP punktu końcowego bez dodatkowej konfiguracji usługi Intune. Zespół ds. zgodności tworzy zasady DLP w portalu Microsoft Purview, określając, które etykiety poufności, typy plików lub wzorce zawartości wyzwalają akcje ochronne.

Przykład: Twój zespół ds. zgodności tworzy zasady DLP zapobiegające kopiowaniu plików oznaczonych jako "Poufne" na dyski USB lub przekazywaniu ich do magazynu osobistej w chmurze. Użytkownik próbuje skopiować poufny raport finansowy na dysk USB. DLP punktu końcowego blokuje operację i wyświetla powiadomienie wyjaśniające ograniczenie. W zależności od tego, jak zespół ds. zgodności skonfigurował zasady, blokada może być bezwzględna lub pozwolić użytkownikowi na podanie uzasadnienia biznesowego i kontynuowanie. Wszystkie działania są rejestrowane na potrzeby raportowania zgodności.

Uwaga

Jako administrator Intune Twoja rola w DLP punktu końcowego jest ograniczona do zapewnienia, że urządzenia są dołączane do Ochrona punktu końcowego w usłudze Microsoft Defender (warstwa 6). Tworzenie wszystkich zasad DLP i zarządzanie nimi odbywa się w portalu Microsoft Purview przez zespół zgodności.

Aby uzyskać szczegółowe informacje, zobacz Dowiedz się więcej o DLP punktu końcowego i Wprowadzenie do DLP punktu końcowego.

Rejestracja a dołączanie

Podczas implementowania tych warstw będziesz pracować z dwoma powiązanymi, ale różnymi pojęciami: rejestracją i dołączaniem. Zrozumienie różnicy pomaga wyjaśnić, co dzieje się w każdej warstwie.

Rejestracja (warstwa 2) rejestruje urządzenia w usłudze Intune na potrzeby kompleksowego zarządzania urządzeniami. Dołączanie (warstwy 6-7) konfiguruje urządzenia do raportowania informacji do określonych usług, takich jak ochrona punktu końcowego w usłudze Microsoft Defender lub Microsoft Purview.

Rejestrowanie Wdrażanie
Działanie Rejestruje urządzenia do zarządzania w usłudze Intune. Usługa Intune zarządza całym urządzeniem, w tym aplikacjami, ustawieniami i zasadami. Konfiguruje urządzenia do udostępniania informacji określonym usługom Microsoft 365 (obecnie Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Purview).
Zakres Pełne zarządzanie urządzeniami — konfigurowanie ustawień, wdrażanie aplikacji, wymuszanie zgodności, monitorowanie kondycji urządzenia. Tylko funkcje specyficzne dla usługi. Na przykład dołączanie do środowiska MDE umożliwia wykrywanie zagrożeń; dołączanie do usługi Purview umożliwia DLP.
W tym wdrożeniu Warstwa 2: rejestrujesz urządzenia do zarządzania usługą Intune. Warstwa 6: Dołączasz urządzenia do usługi Ochrona punktu końcowego w usłudze Microsoft Defender przy użyciu usługi Intune.
Warstwa 7: Urządzenia dołączone do zestawu MDE są automatycznie dołączane do usługi DLP punktu końcowego usługi Microsoft Purview.
Jak to zrobić Metody rejestracji specyficzne dla platformy: dołączanie do usługi Microsoft Entra (rejestracja automatyczna), rozwiązanie Windows Autopilot, automatyczna rejestracja urządzeń firmy Apple, rejestracja ręczna. Użyj usługi Intune, aby wdrożyć konfigurację dołączania do zarejestrowanych urządzeń. Urządzenia muszą być zarejestrowane w usłudze Intune, zanim będzie można je dołączyć do środowiska MDE lub Purview.

Uwaga

Dołączanie do usługi Ochrona punktu końcowego w usłudze Microsoft Defender automatycznie dołącza urządzenia do funkcji usługi Microsoft Purview, w tym DLP punktu końcowego. Nie jest wymagana żadna dodatkowa konfiguracja usługi Intune.

Koordynacja z zespołami platformy Microsoft 365

Wdrożenie zabezpieczeń urządzeń modelu Zero Trust wymaga koordynacji w ramach wielu zespołów w organizacji. Podczas gdy Ty zarządzasz zasadami usługi Intune, inne zespoły zarządzają usługami uzupełniającymi, które współpracują ze sobą w celu wymuszenia ochrony.

Zespół ds. tożsamości (Microsoft Entra ID)

Ich odpowiedzialność: Zarządzanie zasadami dostępu warunkowego, konfigurowanie wymagań uwierzytelniania i administrowanie dzierżawą usługi Microsoft Entra ID.

Twoja koordynacja:

  • Po utworzeniu zasad ochrony aplikacji (warstwa 1) współpracuj z zespołem ds. tożsamości, aby utworzyć zasady dostępu warunkowego wymagające zatwierdzonych aplikacji.
  • Po utworzeniu zasad zgodności (warstwa 3) skoordynowaj zasady dostępu warunkowego wymagające zgodnych urządzeń:
    1. Zasady zgodności tworzy się i przypisuje w usłudze Intune, aby zdefiniować wymagania dotyczące urządzeń.
    2. Zespół ds. tożsamości tworzy zasady dostępu warunkowego w centrum administracyjnym Microsoft Entra.
    3. Zasady dostępu warunkowego używają kontroli udzielania "Wymagaj oznaczenia urządzenia jako zgodnego".
    4. Upewnij się, że obie zasady są skierowane do tych samych grup użytkowników.
    5. Przetestuj razem przy użyciu narzędzia warunkowego dostępu warunkowego What If przed włączeniem wymuszania.
  • Aby uzyskać szczegółowy przepływ pracy, zobacz Typowe sposoby korzystania z dostępu warunkowego.
  • Aby uzyskać informacje o tworzeniu zasad, zobacz Wymaganie urządzeń zarządzanych z dostępem warunkowym.

Powiązane wskazówki:Dostęp warunkowy z usługą Intune

Zespół ochrony przed zagrożeniami (Microsoft Defender)

Ich odpowiedzialność: Konfigurowanie i zarządzanie Ochrona punktu końcowego w usłudze Microsoft Defender, badanie zagrożeń i zarządzanie przepływami pracy centrum zabezpieczeń (SOC).

Twoja koordynacja:

  • Używanie usługi Intune do dołączania urządzeń do usługi Ochrona punktu końcowego w usłudze Microsoft Defender (warstwa 6)
  • Wdróż zarówno punkt odniesienia zabezpieczeń systemu Windows, jak i punkt odniesienia zabezpieczeń usługi Defender for Endpoint na zarządzanych urządzeniach
  • Odbieranie sygnałów ryzyka związanego z urządzeniem z usługi Defender, które są przekazywane do zasad zgodności
  • Wykonywanie zadań zabezpieczeń usługi Intune tworzonych przez administratorów zabezpieczeń usługi Defender w celu korygowania wykrytych luk w zabezpieczeniach i błędnych konfiguracji
  • Koordynacja reakcji na incydenty w przypadku wykrycia zagrożeń na zarządzanych urządzeniach

Powiązane wskazówki:

Zespół ds. zabezpieczeń i prywatności danych (Microsoft Purview)

Ich odpowiedzialność: Definiuj schemat poufności danych, twórz zasady DLP i zarządzaj wymaganiami dotyczącymi zgodności w usłudze Microsoft Purview.

Twoja koordynacja:

  • Upewnij się, że urządzenia są dołączane do obsługi DLP punktu końcowego (automatycznie z dołączaniem MDE w warstwie 6)
  • Identyfikowanie grup użytkowników, które powinny zostać uwzględnione/wykluczone z zasad DLP
  • Weryfikowanie widoczności urządzenia w portalu Microsoft Purview
  • Wsparcie edukacji użytkowników, gdy zasady DLP blokują operacje na danych lub ostrzegają o nich

Uwaga

Jako administrator usługi Intune, Twoja rola w DLP punktu końcowego jest ograniczona do zapewnienia, że urządzenia są dołączane do usługi Ochrona punktu końcowego w usłudze Microsoft Defender. Urządzenia dołączone do środowiska MDE automatycznie stają się obsługujące DLP bez dodatkowej konfiguracji usługi Intune. Tworzenie wszystkich zasad DLP i zarządzanie nimi odbywa się w portalu Microsoft Purview przez zespół zgodności.

Powiązane wskazówki:

Najlepsze rozwiązania dotyczące koordynacji między zespołami

  • Ustal regularne spotkania koordynacyjne podczas początkowego wdrażania każdej warstwy.
  • Własność dokumentu — jasno określ, który zespół zarządza poszczególnymi zasadami.
  • Testuj razem — użyj trybu inspekcji i narzędzi warunkowych przed podjęciem działań dyscyplinarnych.
  • Dopasuj do grup użytkowników — zapewnij spójne przypisania grup w różnych usługach.
  • Planowanie komunikacji — koordynowanie powiadomień użytkowników, gdy zasady mogą mieć wpływ na środowisko użytkownika.
  • Podziel się obowiązkami monitorowania — każdy zespół monitoruje swoją usługę, ale dzieli się spostrzeżeniami dotyczącymi wpływu użytkowników.

Następne kroki

Wprowadzenie do zabezpieczeń urządzeń opartych na modelu Zero Trust:

Dowiedz się więcej o modelu Zero Trust:

Poznaj zaawansowane warstwy ochrony: