Configurar o Microsoft Intune para aumentar a segurança (versão prévia)

As recomendações de segurança neste documento foram projetadas para ajudá-lo a melhorar a postura de segurança da sua organização usando o Microsoft Intune. Essas recomendações são influenciadas por padrões aceitos do setor, como aqueles desenvolvidos pelo NIST, as linhas de base de configuração que usamos internamente na Microsoft e nossas experiências com os clientes. As recomendações neste artigo para o Intune são focadas em dispositivos, mas guiadas pelos seguintes pilares da Microsoft Secure Future Initiative:

  • Proteger identidades e segredos
  • Proteger locatários e isolar sistemas de produção
  • Proteger redes
  • Proteger sistemas de engenharia
  • Monitorar e detectar ameaças cibernéticas
  • Acelere a resposta e a correção

Dica

Algumas organizações podem considerar essas recomendações exatamente como estão escritas, enquanto outras podem optar por fazer modificações com base em suas próprias necessidades de negócios.

Recomendamos que todos os controles a seguir sejam implementados onde as licenças estiverem disponíveis. Esses padrões e práticas ajudam a fornecer uma base segura para outros recursos criados com base nessa solução. Mais controles serão adicionados a este documento ao longo do tempo.

Avaliação automatizada

Verificar manualmente essas diretrizes em relação à configuração de um locatário pode ser demorado e propenso a erros. A Avaliação de Confiança Zero transforma esse processo com automação para testar esses itens de configuração de segurança e muito mais. Saiba mais em O que é a Avaliação de Confiança Zero?

Locatário Seguro

Garantir a consistência de configuração, identidade e governança no nível do locatário.

Verificar Requisitos mínimos de licença
A configuração da marca de escopo é imposta para dar suporte à administração delegada e ao acesso com privilégios mínimos Microsoft Intune (plano 1)
As notificações de registro de dispositivo são impostas para garantir a conscientização do usuário e a integração segura Microsoft Intune (plano 1)
O registro automático de dispositivo do Windows é imposto para eliminar os riscos de pontos de extremidade não gerenciados Microsoft Intune (plano 1)
Microsoft Entra ID P1 (para Acesso Condicional)
As políticas de conformidade protegem os dispositivos Windows Microsoft Intune (plano 1)
As políticas de conformidade protegem os dispositivos macOS Microsoft Intune (plano 1)
As políticas de conformidade protegem dispositivos Android totalmente gerenciados e de propriedade corporativa Microsoft Intune (plano 1)
As políticas de conformidade protegem dispositivos Android de propriedade pessoal Microsoft Intune (plano 1)
As políticas de conformidade protegem dispositivos iOS/iPadOS Microsoft Intune (plano 1)
O SSO da plataforma é configurado para fortalecer a autenticação em dispositivos macOS Microsoft Intune (plano 1)
Microsoft Entra ID P1 (para Acesso Condicional)
O registro automático do Defender para Ponto de Extremidade é imposto para reduzir o risco de ameaças não gerenciadas do Android Microsoft Intune (plano 1)
Plano 1 do Defender para Ponto de Extremidade
As regras de limpeza de dispositivo mantêm a higiene do locatário ocultando dispositivos inativos Microsoft Intune (plano 1)
As políticas de Termos e Condições protegem o acesso a dados confidenciais Microsoft Intune (plano 1)
Portal da Empresa configurações de identidade visual e suporte aprimoram a experiência e a confiança do usuário Microsoft Intune (plano 1)
A Análise de Ponto de Extremidade está habilitada para ajudar a identificar riscos em dispositivos Windows Microsoft Intune (plano 1)

Para obter detalhes sobre a licença, confira:

Dispositivos Seguros

Proteja os pontos de extremidade por meio da configuração do dispositivo e das políticas de segurança.

Verificar Requisitos mínimos de licença
As credenciais de administrador local no Windows são protegidas pelo Windows LAPS Plano do Microsoft Intune
As credenciais de administrador local no macOS são protegidas durante o registro pelo macOS LAPS Microsoft Intune (plano 1)
O uso da conta local no Windows é restrito para reduzir o acesso não autorizado Microsoft Intune (plano 1)
Os dados no Windows são protegidos pela criptografia do BitLocker Microsoft Intune (plano 1)
A criptografia do FileVault protege os dados em dispositivos macOS Microsoft Intune (plano 1)
A autenticação no Windows usa o Windows Hello para Empresas Microsoft Intune (plano 1)
As regras de Redução da Superfície de Ataque são aplicadas a dispositivos Windows para impedir a exploração de componentes vulneráveis do sistema Microsoft Intune (plano 1)
Plano 1 do Defender para Ponto de Extremidade
As políticas do Defender Antivírus protegem dispositivos Windows contra malware Microsoft Intune (plano 1)
Plano 1 do Defender para Ponto de Extremidade
As políticas do Defender Antivírus protegem os dispositivos macOS contra malware Microsoft Intune (plano 1)
Plano 1 do Defender para Ponto de Extremidade
As políticas do Firewall do Windows protegem contra acesso não autorizado à rede Microsoft Intune (plano 1)
As políticas de firewall do macOS protegem contra acesso não autorizado à rede Microsoft Intune (plano 1)
As políticas do Windows Update são aplicadas para reduzir o risco de vulnerabilidades sem patch Microsoft Intune (plano 1)
As linhas de base de segurança são aplicadas a dispositivos Windows para fortalecer a postura de segurança Microsoft Intune (plano 1)
As políticas de atualização para macOS são aplicadas para reduzir o risco de vulnerabilidades sem patch Microsoft Intune (plano 1)
As políticas de atualização para iOS/iPadOS são aplicadas para reduzir o risco de vulnerabilidades sem patch Microsoft Intune (plano 1)

Para obter detalhes sobre a licença, confira:

Dados Seguros

Proteja os dados em dispositivos e em trânsito e imponha o acesso seguro aos dados organizacionais.

Verificar Requisitos mínimos de licença
Os dados no Android são protegidos por políticas de proteção de aplicativo Microsoft Intune (plano 1)
Os dados no iOS/iPadOS são protegidos por políticas de proteção de aplicativo Microsoft Intune (plano 1)
As políticas de Acesso Condicional bloqueiam o acesso de aplicativos não gerenciados Microsoft Intune (plano 1)
Microsoft Entra ID P1 (para Acesso Condicional)
As políticas de Acesso Condicional bloqueiam o acesso de dispositivos não compatíveis Microsoft Intune (plano 1)
Microsoft Entra ID P1 (para Acesso Condicional)
Perfis de Wi-Fi seguros protegem dispositivos iOS contra acesso não autorizado à rede Microsoft Intune (plano 1)
Os perfis de Wi-Fi seguros protegem os dispositivos macOS contra acesso não autorizado à rede Microsoft Intune (plano 1)
Perfis de Wi-Fi seguros protegem dispositivos Android contra acesso não autorizado à rede Microsoft Intune (plano 1)

Para obter detalhes sobre a licença, confira: