Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A proteção de endpoints é uma parte crítica de uma estratégia de Confiança Zero. Essas recomendações do Intune ajudam a proteger o perímetro de rede e os dispositivos por meio de controles orientados por políticas que impõem a criptografia, restringem o acesso não autorizado e reduzem a exposição à vulnerabilidade. Ao aplicar políticas de configuração e segurança em todas as plataformas, essas verificações se alinham com a Secure Future Initiative da Microsoft e fortalecem a postura geral de segurança da sua organização.
Confiança Zero recomendações de segurança
As credenciais de administrador local no Windows são protegidas pelo Windows LAPS
Sem impor políticas de Solução de Senha de Administrador Local (LAPS), os agentes de ameaças que obtêm acesso aos pontos de extremidade podem explorar senhas de administrador local estáticas ou fracas para escalonar privilégios, mover-se lateralmente e estabelecer persistência. A cadeia de ataque normalmente começa com o comprometimento do dispositivo, por meio de phishing, malware ou acesso físico, seguido por tentativas de coletar credenciais de administrador local. Sem o LAPS, os invasores podem reutilizar credenciais comprometidas em vários dispositivos, aumentando o risco de escalonamento de privilégios e comprometimento de todo o domínio.
A imposição do LAPS do Windows em todos os dispositivos Windows corporativos garante senhas de administrador local exclusivas e com rotação regular. Isso interrompe a cadeia de ataque nos estágios de acesso a credenciais e movimento lateral, reduzindo significativamente o risco de comprometimento generalizado.
Ação de correção
Use o Intune para aplicar políticas do Windows LAPS que alternam senhas de administrador local fortes e exclusivas e que as fazem backup com segurança:
Para saber mais, confira:
- Referência de configurações de política do Windows LAPS
- Saiba mais sobre o suporte do Intune para Windows LAPS
As credenciais de administrador local no macOS são protegidas durante o registro pelo macOS LAPS
Sem impor políticas macOS LAPS durante o Registro Automatizado de Dispositivos (ADE), os agentes de ameaças podem explorar senhas de administrador local estáticas ou reutilizadas para escalonar privilégios, mover-se lateralmente e estabelecer persistência. Dispositivos provisionados sem credenciais aleatórias são vulneráveis à coleta e reutilização de credenciais em vários pontos de extremidade, aumentando o risco de comprometimento em todo o domínio.
A imposição do macOS LAPS garante que cada dispositivo seja provisionado com uma senha de administrador local exclusiva e criptografada gerenciada pelo Intune. Isso interrompe a cadeia de ataque nos estágios de acesso a credenciais e movimento lateral, reduzindo significativamente o risco de comprometimento generalizado e alinhando-se aos princípios de Confiança Zero de privilégio mínimo e higiene de credenciais.
Ação de correção
Use o Intune para configurar perfis ADE do macOS que provisionam uma conta de administrador local com uma senha aleatória e criptografada e que permitem a rotação segura:
Para saber mais, confira:
O uso da conta local no Windows é restrito para reduzir o acesso não autorizado
Sem uma política de Usuários e Grupos Locais configurada e atribuída corretamente no Intune, os agentes de ameaças podem explorar contas locais não gerenciadas ou mal configuradas em dispositivos Windows. Isso pode levar a um escalonamento não autorizado de privilégios, persistência e movimento lateral dentro do ambiente. Se as contas do administrador local não forem controladas, os invasores poderão criar contas ocultas ou elevar privilégios, ignorando os controles de conformidade e segurança. Essa lacuna aumenta o risco de exfiltração de dados, implantação de ransomware e não conformidade regulatória.
Garantir que as políticas de Usuários e Grupos Locais sejam impostas em dispositivos Windows gerenciados, usando perfis de proteção de conta, é fundamental para manter uma frota de dispositivos segura e compatível.
Ação de correção
Configure e implante um perfil de associação de grupo de usuários locais da política de proteção de conta do Intune para restringir e gerenciar o uso de conta local em dispositivos Windows:
- Criar uma política de proteção de conta para segurança de ponto de extremidade no Intune
- Atribuir políticas no Intune
Os dados no Windows são protegidos pela criptografia do BitLocker
Sem uma política do BitLocker devidamente configurada e atribuída no Intune, os agentes de ameaças podem explorar dispositivos Windows não criptografados para obter acesso não autorizado a dados corporativos confidenciais. Dispositivos sem criptografia imposta são vulneráveis a ataques físicos, como remoção de disco ou inicialização de mídia externa, permitindo que invasores ignorem os controles de segurança do sistema operacional. Esses ataques podem resultar em exfiltração de dados, roubo de credenciais e movimento lateral adicional dentro do ambiente.
A imposição do BitLocker em dispositivos Windows gerenciados é fundamental para a conformidade com os regulamentos de proteção de dados e para reduzir o risco de violações de dados.
Ação de correção
Use o Intune para impor a criptografia do BitLocker e monitorar a conformidade em todos os dispositivos Windows gerenciados:
- Criar uma política do BitLocker para dispositivos Windows no Intune
- Atribuir políticas no Intune
- Monitorar a criptografia do dispositivo com o Intune
A criptografia do FileVault protege os dados em dispositivos macOS
Sem políticas de criptografia FileVault devidamente configuradas e atribuídas no Intune, os agentes de ameaças podem explorar o acesso físico a dispositivos macOS não gerenciados ou mal configurados para extrair dados corporativos confidenciais. Dispositivos não criptografados permitem que invasores ignorem a segurança no nível do sistema operacional inicializando a partir de mídia externa ou removendo a unidade de armazenamento. Esses ataques podem expor credenciais, certificados e tokens de autenticação em cache, permitindo o escalonamento de privilégios e o movimento lateral. Além disso, dispositivos não criptografados prejudicam a conformidade com os regulamentos de proteção de dados e aumentam o risco de danos à reputação e penalidades financeiras em caso de violação.
A imposição da criptografia do FileVault protege os dados em repouso em dispositivos macOS, mesmo se perdidos ou roubados. Ele interrompe a coleta de credenciais e o movimento lateral, dá suporte à conformidade regulatória e se alinha aos princípios de Confiança Zero de confiança do dispositivo.
Ação de correção
Use o Intune para impor a criptografia do FileVault e monitorar a conformidade em todos os dispositivos macOS gerenciados:
- Criar uma política de criptografia de disco do FileVault para macOS no Intune
- Atribuir políticas no Intune
- Monitorar a criptografia do dispositivo com o Intune
A autenticação no Windows usa o Windows Hello para Empresas
Se as políticas do Windows Hello para Empresas (WHfB) não estiverem configuradas e atribuídas a todos os usuários e dispositivos, os agentes de ameaças poderão explorar mecanismos de autenticação fracos, como senhas, para obter acesso não autorizado. Isso pode levar ao roubo de credenciais, escalonamento de privilégios e movimento lateral dentro do ambiente. Sem uma autenticação forte e orientada por políticas, como o WHfB, os invasores podem comprometer dispositivos e contas, aumentando o risco de impacto generalizado.
A imposição do WHfB interrompe essa cadeia de ataque exigindo autenticação forte e multifator, o que ajuda a reduzir o risco de ataques baseados em credenciais e acesso não autorizado.
Ação de correção
Implante o Windows Hello para Empresas no Intune para impor uma autenticação forte e multifator:
- Configure uma política do Windows Hello para Empresas em todo o locatário que se aplique no momento em que um dispositivo é registrado no Intune.
- Após o registro, configure os perfis de proteção de conta e atribua configurações diferentes do Windows Hello para Empresas a diferentes grupos de usuários e dispositivos.
As regras de Redução da Superfície de Ataque são aplicadas a dispositivos Windows para impedir a exploração de componentes vulneráveis do sistema
Se os perfis do Intune para regras de Redução da Superfície de Ataque (ASR) não estiverem configurados e atribuídos corretamente aos dispositivos Windows, os agentes de ameaças poderão explorar pontos de extremidade desprotegidos para executar scripts ofuscados e invocar chamadas à API Win32 de macros do Office. Essas técnicas são comumente usadas em campanhas de phishing e entrega de malware, permitindo que os invasores contornem as defesas antivírus tradicionais e obtenham acesso inicial. Uma vez dentro, os invasores escalam privilégios, estabelecem persistência e se movem lateralmente pela rede. Sem a imposição do ASR, os dispositivos permanecem vulneráveis a ataques baseados em script e abuso de macro, prejudicando a eficácia do Microsoft Defender e expondo dados confidenciais à exfiltração. Essa lacuna na proteção de endpoint aumenta a probabilidade de comprometimento bem-sucedido e reduz a capacidade da organização de conter e responder a ameaças.
A imposição de regras ASR ajuda a bloquear técnicas de ataque comuns, como execução baseada em script e abuso de macro, reduzindo o risco de comprometimento inicial e dando suporte à Confiança Zero ao fortalecer as defesas do ponto de extremidade.
Ação de correção
Use o Intune para implantar perfis de Regras de Redução de Superfície de Ataque para dispositivos Windows para bloquear comportamentos de alto risco e fortalecer a proteção do ponto de extremidade:
- Configurar perfis do Intune para Regras de Redução da Superfície de Ataque
- Atribuir políticas no Intune
Para saber mais, confira:
- Referência de regras de redução de superfície de ataque na documentação do Microsoft Defender.
As políticas do Defender Antivírus protegem dispositivos Windows contra malware
Se as políticas do Microsoft Defender Antivírus não estiverem configuradas e atribuídas corretamente no Intune, os agentes de ameaças poderão explorar pontos de extremidade desprotegidos para executar malware, desabilitar proteções antivírus e persistir no ambiente. Sem políticas antivírus impostas, os dispositivos operam com definições desatualizadas, proteção em tempo real desabilitada ou agendamentos de verificação mal configurados. Essas lacunas permitem que os invasores ignorem a detecção, aumentem privilégios e se movam lateralmente pela rede. A ausência de aplicação de antivírus prejudica a conformidade do dispositivo, aumenta a exposição a ameaças de dia zero e pode resultar em não conformidade regulatória. Os invasores aproveitam esses pontos fracos para manter a persistência e evitar a detecção, especialmente em ambientes sem imposição centralizada de políticas.
A imposição de políticas do Defender Antivírus garante proteção consistente contra malware, dá suporte à detecção de ameaças em tempo real e se alinha à Confiança Zero, mantendo uma postura de ponto de extremidade segura e compatível.
Ação de correção
Configurar e atribuir políticas do Intune para o Microsoft Defender Antivírus para impor proteção em tempo real, manter definições atualizadas e reduzir a exposição a malware:
- Configurar políticas do Intune para gerenciar o Microsoft Defender Antivírus
- Atribuir políticas no Intune
As políticas do Defender Antivírus protegem os dispositivos macOS contra malware
Se as políticas do Microsoft Defender Antivírus não estiverem configuradas e atribuídas corretamente aos dispositivos macOS no Intune, os invasores poderão explorar pontos de extremidade desprotegidos para executar malware, desabilitar proteções antivírus e persistir no ambiente. Sem políticas impostas, os dispositivos executam definições desatualizadas, não têm proteção em tempo real ou têm agendamentos de verificação mal configurados, aumentando o risco de ameaças não detectadas e escalonamento de privilégios. Isso permite o movimento lateral pela rede, a coleta de credenciais e a exfiltração de dados. A ausência de aplicação de antivírus prejudica a conformidade do dispositivo, aumenta a exposição dos pontos de extremidade a ameaças de dia zero e pode resultar em não conformidade regulatória. Os invasores usam essas brechas para manter a persistência e evitar a detecção, especialmente em ambientes sem aplicação centralizada de políticas.
A aplicação de políticas do Defender Antivírus garante que os dispositivos macOS estejam consistentemente protegidos contra malware, dê suporte à detecção de ameaças em tempo real e esteja alinhado com a Confiança Zero, mantendo uma postura de ponto de extremidade segura e compatível.
Ação de correção
Use o Intune para configurar e atribuir políticas do Microsoft Defender Antivírus para dispositivos macOS para impor a proteção em tempo real, manter definições atualizadas e reduzir a exposição a malware:
- Configurar políticas do Intune para gerenciar o Microsoft Defender Antivírus
- Atribuir políticas no Intune
As políticas do Firewall do Windows protegem contra acesso não autorizado à rede
Se as políticas do Firewall do Windows não forem configuradas e atribuídas, os agentes de ameaças poderão explorar pontos de extremidade desprotegidos para obter acesso não autorizado, mover-se lateralmente e escalonar privilégios dentro do ambiente. Sem regras de firewall impostas, os invasores podem contornar a segmentação de rede, exfiltrar dados ou implantar malware, aumentando o risco de comprometimento generalizado.
A aplicação de políticas de Firewall do Windows garante a aplicação consistente de controles de tráfego de entrada e saída, reduzindo a exposição a acessos não autorizados e dando suporte à Confiança Zero por meio de segmentação de rede e proteção no nível do dispositivo.
Ação de correção
Configure e atribua políticas de firewall para Windows no Intune para bloquear o tráfego não autorizado e impor proteções de rede consistentes em todos os dispositivos gerenciados:
-
Configurar políticas de firewall para dispositivos Windows. O Intune usa dois perfis complementares para gerenciar configurações de firewall:
- Firewall do Windows - Use esse perfil para configurar o comportamento geral do firewall com base no tipo de rede.
- Regras de firewall do Windows - Use este perfil para definir regras de tráfego para aplicativos, portas ou IPs, personalizadas para grupos ou cargas de trabalho específicos. Esse perfil do Intune também dá suporte ao uso de grupos de configurações reutilizáveis para ajudar a simplificar o gerenciamento de configurações comuns que você usa para diferentes instâncias de perfil.
- Atribuir políticas no Intune
Para saber mais, confira:
As políticas de firewall do macOS protegem contra acesso não autorizado à rede
Sem uma política de firewall gerenciada centralmente, os dispositivos macOS podem contar com configurações padrão ou modificadas pelo usuário, que geralmente não atendem aos padrões de segurança corporativa. Isso expõe os dispositivos a conexões de entrada não solicitadas, permitindo que os agentes de ameaças explorem vulnerabilidades, estabeleçam tráfego de saída de comando e controle (C2) para exfiltração de dados e se movam lateralmente dentro da rede, aumentando significativamente o escopo e o impacto de uma violação.
A aplicação de políticas de firewall do macOS garante um controle consistente sobre o tráfego de entrada e saída, reduzindo a exposição a acessos não autorizados e dando suporte à Confiança Zero por meio de proteção no nível do dispositivo e segmentação de rede.
Ação de correção
Configure e atribua perfis macOS Firewall no Intune para bloquear tráfego não autorizado e impor proteções de rede consistentes em todos os dispositivos macOS gerenciados:
Para saber mais, confira:
As políticas do Windows Update são aplicadas para reduzir o risco de vulnerabilidades sem patch
Se as políticas do Windows Update não forem aplicadas em todos os dispositivos Windows corporativos, os agentes de ameaças poderão explorar vulnerabilidades sem patch para obter acesso não autorizado, escalonar privilégios e mover-se lateralmente dentro do ambiente. A cadeia de ataque geralmente começa com o comprometimento do dispositivo por meio de phishing, malware ou exploração de vulnerabilidades conhecidas e é seguida por tentativas de contornar os controles de segurança. Sem políticas de atualização impostas, os invasores aproveitam software desatualizado para persistir no ambiente, aumentando o risco de escalonamento de privilégios e comprometimento de todo o domínio.
A aplicação de políticas do Windows Update garante a aplicação oportuna de falhas de segurança, interrompendo a persistência do invasor e reduzindo o risco de comprometimento generalizado.
Ação de correção
Comece com Gerenciar atualizações de software do Windows no Intune para entender os tipos de política do Windows Update disponíveis e como configurá-los.
O Intune inclui o seguinte tipo de política de atualização do Windows:
- Política de atualizações de qualidade do - Windowspara instalar as atualizações mensais regulares do Windows.
- Política - de atualizações aceleradaspara instalar rapidamente patches de segurança críticos.
- Política de atualizações de recursos
- Atualizar política - de anéispara gerenciar como e quando os dispositivos instalam atualizações de recursos e qualidade.
- Atualizações - de driver do Windowspara atualizar componentes de hardware.
As linhas de base de segurança são aplicadas a dispositivos Windows para fortalecer a postura de segurança
Sem as linhas de base de segurança do Intune corretamente configuradas e atribuídas para Windows, os dispositivos permanecem vulneráveis a uma ampla variedade de vetores de ataque que os agentes de ameaças exploram para obter persistência e aumentar os privilégios. Os adversários aproveitam as configurações padrão do Windows que não têm configurações de segurança reforçadas para executar o movimento lateral usando técnicas como despejo de credenciais, escalonamento de privilégios por meio de vulnerabilidades não corrigidas e exploração de mecanismos de autenticação fracos. Na ausência de linhas de base de segurança impostas, os agentes de ameaças podem ignorar controles de segurança críticos, manter a persistência por meio de modificações no Registro e exfiltrar dados confidenciais por meio de canais não monitorados. A falha na implementação de uma estratégia de defesa aprofundada torna os dispositivos mais fáceis de explorar à medida que os invasores progridem na cadeia de ataque - desde o acesso inicial até a exfiltração dos dados - comprometendo a postura de segurança da organização e aumentando o risco de violações de conformidade.
A aplicação de linhas de base de segurança garante que os dispositivos Windows sejam configurados com configurações reforçadas, reduzindo a superfície de ataque, reforçando a defesa em profundidade e dando suporte à Confiança Zero padronizando os controles de segurança em todo o ambiente.
Ação de correção
Configure e atribua linhas de base de segurança do Intune a dispositivos Windows para impor configurações de segurança padronizadas e monitorar a conformidade:
- Implantar linhas de base de segurança para ajudar a proteger dispositivos Windows
- Monitorar a conformidade da linha de base de segurança
As políticas de atualização para macOS são aplicadas para reduzir o risco de vulnerabilidades sem patch
Se as políticas de atualização do macOS não estiverem configuradas e atribuídas corretamente, os agentes de ameaças poderão explorar vulnerabilidades não corrigidas em dispositivos macOS dentro da organização. Sem políticas de atualização impostas, os dispositivos permanecem em versões de software desatualizadas, aumentando a superfície de ataque para escalonamento de privilégios, execução remota de código ou técnicas de persistência. Os agentes de ameaças podem aproveitar esses pontos fracos para obter acesso inicial, escalar privilégios e mover-se lateralmente dentro do ambiente. Se as políticas existirem, mas não forem atribuídas a grupos de dispositivos, os pontos de extremidade permanecerão desprotegidos e as lacunas de conformidade não serão detectadas. Isso pode resultar em comprometimento generalizado, exfiltração de dados e interrupção operacional.
A aplicação de políticas de atualização do macOS garante que os dispositivos recebam patches oportunos, reduzindo o risco de exploração e dando suporte à Confiança Zero, mantendo uma frota de dispositivos segura e compatível.
Ação de correção
Configure e atribua políticas de atualização do macOS no Intune para aplicar a aplicação de patch em tempo hábil e reduzir o risco de vulnerabilidades não corrigidas:
As políticas de atualização para iOS/iPadOS são aplicadas para reduzir o risco de vulnerabilidades sem patch
Se as políticas de atualização do iOS não forem configuradas e atribuídas, os agentes de ameaças poderão explorar vulnerabilidades não corrigidas em sistemas operacionais desatualizados em dispositivos gerenciados. A ausência de políticas de atualização impostas permite que os invasores usem explorações conhecidas para obter acesso inicial, escalonar privilégios e mover-se lateralmente dentro do ambiente. Sem atualizações oportunas, os dispositivos permanecem suscetíveis a explorações que já foram abordadas pela Apple, permitindo que os agentes de ameaças contornem os controles de segurança, implantem malware ou exfiltrem dados confidenciais. Essa cadeia de ataque começa com o comprometimento do dispositivo por meio de uma vulnerabilidade sem patch, seguida por persistência e possível violação de dados que afeta a segurança organizacional e a postura de conformidade.
A imposição de políticas de atualização interrompe essa cadeia, garantindo que os dispositivos estejam consistentemente protegidos contra ameaças conhecidas.
Ação de correção
Configure e atribua políticas de atualização do iOS/iPadOS no Intune para aplicar a aplicação de patch em tempo hábil e reduzir o risco de vulnerabilidades não corrigidas: