Confiança Zero abordagem de implantação com Microsoft Intune

O Microsoft Intune é uma solução de gerenciamento de dispositivo móvel que dá suporte à jornada de Confiança Zero da sua organização.

A Confiança Zero não é um produto ou serviço. Em vez disso, é uma estratégia moderna de segurança cibernética que não pressupõe nenhuma confiança implícita, nem mesmo dentro da rede corporativa. Em vez de confiar em usuários, dispositivos ou aplicativos por padrão, uma abordagem de Confiança Zero verifica explicitamente cada solicitação de acesso, avalia continuamente o risco e impõe acesso com privilégios mínimos em todo o patrimônio digital.

Os princípios básicos da Confiança Zero incluem:

Verificar explicitamente Usar acesso com privilégios mínimos Assumir violação
Sempre autenticar e autorizar com base em todos os pontos de dados disponíveis. Limite o acesso do usuário com JIT/JEA (Just-In-Time e Just-Enough-Access), políticas adaptáveis baseadas em risco e proteção de dados. Minimizar o raio de explosão e segmentar o acesso. Verifique a criptografia de ponta a ponta e use a análise para obter visibilidade, promover a detecção de ameaças e melhorar as defesas.

Por que gerenciar pontos de extremidade para a Confiança Zero?

A empresa moderna tem uma diversidade incrível de endpoints que acessam dados organizacionais. Os usuários trabalham de qualquer lugar, em qualquer dispositivo, mais do que em qualquer momento da história. Isso cria uma superfície de ataque massiva e os endpoints podem facilmente se tornar o elo mais fraco em sua estratégia de segurança de Confiança Zero.

Embora as organizações normalmente sejam proativas na proteção de computadores contra vulnerabilidades e ataques, os dispositivos móveis geralmente não são monitorados e não têm proteções. Obter visibilidade dos endpoints que acessam seus recursos corporativos é a primeira etapa em sua estratégia de dispositivo de Confiança Zero.

Para evitar expor seus dados a riscos, você precisa monitorar todos os endpoints quanto a riscos e empregar controles de acesso granulares para fornecer o nível apropriado de acesso com base na política organizacional. Por exemplo, se um dispositivo pessoal for desbloqueado, você poderá bloquear seu acesso para impedir que aplicativos corporativos sejam expostos a vulnerabilidades conhecidas.

Para obter uma visão geral de como o Intune dá suporte aos princípios de Confiança Zero (verificar explicitamente, usar o acesso com privilégios mínimos e assumir violação), consulte Confiança Zero com o Microsoft Intune.

Progressão da implantação de Confiança Zero de sete camadas

Criar uma postura abrangente de segurança de Confiança Zero para dispositivos envolve a implementação progressiva de camadas de proteção. Cada camada se baseia na anterior, começando com a proteção básica de dados e avançando para detecção sofisticada de ameaças e prevenção contra perda de dados.

A tabela a seguir mostra a progressão de implantação recomendada para a segurança de dispositivo de Confiança Zero:

Camada Capacidade de proteção O que você realiza Pré-requisitos Requisitos de licença
1 Políticas de proteção de aplicativos Proteja os dados organizacionais em aplicativos sem exigir o registro do dispositivo. Cria a base para cenários BYOD (traga seu próprio dispositivo). Aplicativos com suporte (aplicativos do Microsoft 365, aplicativos habilitados para política) Microsoft 365 E3, E5, F1, F3, F5
2 Registrar dispositivos Estabeleça a relação entre o usuário, o dispositivo e o Intune. Habilite o gerenciamento de dispositivos e a visibilidade dos pontos de extremidade que acessam recursos. Pré-requisitos específicos da plataforma (autoridade de MDM, certificados) Microsoft 365 E3, E5, F1, F3, F5
3 Políticas de conformidade Definir requisitos mínimos que os dispositivos devem atender (proteção por senha, versão do sistema operacional, criptografia). Marcar dispositivos como compatíveis ou não compatíveis. Dispositivos registrados na camada 2 Microsoft 365 E3, E5, F3, F5
4 Exigir dispositivos íntegros e compatíveis Implemente políticas corporativas de Confiança Zero de identidade e acesso ao dispositivo. Trabalhe com a equipe de identidade para impor a conformidade por meio do Acesso Condicional, bloqueando o acesso de dispositivos que não atendem aos requisitos de segurança. Políticas de conformidade da camada 3, coordenação com administradores de identidade Microsoft 365 E3, E5, F3, F5
5 Perfis de configuração Defina as configurações do dispositivo para fortalecer a segurança. Implante linhas de base de segurança. Mova os controles de segurança da Política de Grupo para as políticas de nuvem. Dispositivos registrados da camada 2 Microsoft 365 E3, E5, F3, F5
6 Monitoramento de risco do dispositivo Integre-se ao Microsoft Defender para Ponto de Extremidade para monitorar o risco do dispositivo, detectar ameaças e bloquear o acesso com base no nível de risco. Implante linhas de base de segurança. Configuração do Microsoft Defender para Ponto de Extremidade, coordenação com a equipe de proteção contra ameaças Microsoft 365 E5, F5
7 DLP do ponto de extremidade Proteja dados confidenciais em pontos de extremidade com a Prevenção Contra Perda de Dados do Microsoft Purview. Monitore e controle as operações de arquivo com base em rótulos de confidencialidade. Configuração do Microsoft Purview, dispositivos integrados ao MDPE na camada 6 Microsoft 365 E5, complemento de conformidade E5, complemento de conformidade F5

Noções básicas sobre as sete camadas de implantação

Esta seção explica cada camada na progressão da implantação da Confiança Zero. Embora a tabela de sete camadas mostre o que cada camada realiza, essas descrições fornecem contexto, exemplos e esclarecimento de conceitos-chave.

Proteção de aplicativos sem registro (Camada 1)

Proteção de aplicativos As políticas protegem os dados organizacionais nos aplicativos, controlando como os usuários acessam e compartilham os dados de trabalho. A camada 1 se concentra na proteção de dados em dispositivos pessoais não gerenciados sem exigir registro, mas as políticas de proteção de aplicativo também podem ser aplicadas a dispositivos registrados para defesa aprofundada.

Os usuários instalam aplicativos como Outlook ou Teams da loja, entram com a conta corporativa e as políticas de proteção de dados são aplicadas automaticamente. Essa abordagem é comumente chamada de MAM sem registro ou BYOD (traga seu próprio dispositivo).

Exemplo: O iPhone pessoal de um usuário tem o Outlook instalado. Sua política de proteção de aplicativo exige um PIN para acessar o email de trabalho, impede a cópia de dados de trabalho para aplicativos pessoais e bloqueia o salvamento de anexos de email no armazenamento em nuvem pessoal. O usuário mantém controle total do dispositivo enquanto os dados organizacionais permanecem protegidos.

Dica

Proteção de aplicativos As políticas podem ser implantadas em dispositivos não registrados (camada 1) e dispositivos registrados (camada 2+) para proteção adicional no nível do aplicativo além do gerenciamento de dispositivos.

Para obter detalhes, consulte Diretrizes de implantação: políticas de Proteção de aplicativos.

Registro de dispositivo (Camada 2)

O registro registra dispositivos no Intune, permitindo o gerenciamento abrangente de dispositivos. O Intune implanta aplicativos, define configurações, impõe políticas de conformidade e fornece visibilidade completa do estado do dispositivo.

Exemplo: Um laptop corporativo é registrado no Intune durante a configuração do Windows Autopilot. O Intune configura o Wi-Fi, implanta certificados, instala linhas de base de segurança, impõe a criptografia BitLocker e monitora a conformidade com sua política de senha.

Para obter detalhes, consulte Diretrizes de implantação: Registrar dispositivos.

Políticas de conformidade (Camada 3)

As políticas de conformidade definem os requisitos de segurança que os dispositivos devem atender para acessar recursos organizacionais. Essas políticas avaliam a integridade do dispositivo e marcam os dispositivos como compatíveis ou não compatíveis com base nas configurações definidas, como requisitos de senha, versões do sistema operacional, status de criptografia e detecção de jailbreak.

Exemplo: Sua política de conformidade exige que os dispositivos Windows tenham o BitLocker habilitado, executem uma versão mínima do sistema operacional e usem uma senha com pelo menos oito caracteres. O laptop de um usuário sem o BitLocker está marcado como não compatível. O usuário recebe notificações sobre o requisito e tem tempo para corrigir antes que o acesso seja bloqueado (se você impor a camada 4).

Dica

As políticas de conformidade avaliam o estado do dispositivo, mas não bloqueiam o acesso automaticamente. Eles trabalham com o Acesso Condicional (camada 4) para impor os requisitos de conformidade.

Para obter detalhes, consulte Diretrizes de implantação: políticas de conformidade.

Exigir dispositivos íntegros e compatíveis (Camada 4)

Essa camada implementa políticas de Confiança Zero de nível corporativo de identidade e acesso a dispositivos, exigindo que os dispositivos estejam íntegros e em conformidade antes de conceder acesso aos recursos organizacionais. Você trabalha com sua equipe de identidade para criar políticas de Acesso Condicional no Microsoft Entra ID que impõem as decisões de conformidade da camada 3.

Essa camada representa a mudança da avaliação para a imposição. Depois que as políticas de conformidade marcam os dispositivos como compatíveis ou não compatíveis, as políticas de Acesso Condicional usam esse sinal para conceder ou bloquear o acesso a email, SharePoint, Teams e outros recursos protegidos.

Exemplo: Sua equipe de identidade configura uma política de Acesso Condicional que exige que os dispositivos sejam marcados como compatíveis antes que os usuários possam acessar os aplicativos do Microsoft 365. Um usuário tenta acessar o Outlook de um dispositivo Windows gerenciado pelo Intune. O dispositivo não está em conformidade porque não atende a um requisito de conformidade do Intune, a criptografia de disco (BitLocker) não está habilitada. Como o dispositivo não está marcado como compatível, o acesso condicional bloqueia o acesso ao Outlook e solicita que o usuário resolva o problema. Depois que o usuário habilitar o BitLocker, o dispositivo relatará seu estado de conformidade atualizado ao Intune. Depois que o dispositivo é avaliado como compatível, o Acesso Condicional reavalia a entrada e o acesso ao Outlook é restaurado.

Observação

Essa camada requer coordenação com sua equipe de identidade. Embora o centro de administração do Intune apresente o nó de Acesso Condicional do Microsoft Entra ID, as políticas de Acesso Condicional são criadas no Entra ID, não no Intune. Consulte a seção Coordenação da equipe de identidade para obter o fluxo de trabalho.

Para obter detalhes, consulte Exigir dispositivos gerenciados com acesso condicional.

Perfis de configuração (Camada 5)

Os perfis de configuração definem as configurações do dispositivo para fortalecer a segurança, habilitar recursos e criar configurações consistentes em toda a frota. Embora as políticas de conformidade (camada 3) avaliem se os dispositivos atendem aos requisitos, os perfis de configuração implantam proativamente as configurações para garantir que os dispositivos sejam configurados corretamente.

Você pode implantar configurações por meio de perfis de configuração de dispositivo ou políticas de segurança de ponto de extremidade. Os perfis de configuração de dispositivo dão suporte a cenários amplos, incluindo perfis Wi-Fi e VPN, implantação de certificado, políticas de senha, configurações de criptografia de disco e equivalentes Política de Grupo. As políticas de segurança de ponto de extremidade fornecem experiências simplificadas focadas especificamente em configurações de segurança, como antivírus, criptografia de disco, firewall, redução da superfície de ataque e detecção e resposta de ponto de extremidade.

Exemplo: Você implanta uma linha de base de segurança do Windows em laptops corporativos. A linha de base habilita o Firewall do Windows, configura a criptografia BitLocker, desabilita protocolos herdados, habilita regras de redução de superfície de ataque e define dezenas de outras configurações de segurança. Os usuários não precisam definir nenhuma dessas configurações manualmente — o Intune as aplica automaticamente.

Dica

As linhas de base de segurança são perfis pré-configurados que contêm as configurações de segurança recomendadas pela Microsoft. Use-os como ponto de partida e personalize-os com base nas necessidades da sua organização.

Para obter detalhes, consulte Implantar perfis de configuração.

Monitoramento de risco do dispositivo (Camada 6)

O monitoramento de risco do dispositivo integra o Microsoft Defender para Ponto de Extremidade com o Intune para adicionar detecção contínua de ameaças, avaliação de risco do dispositivo e controles de acesso baseados em risco. Essa camada muda de verificações de conformidade estáticas para monitoramento de segurança dinâmico que responde a ameaças ativas em tempo real.

Quando você integra dispositivos ao Microsoft Defender para Ponto de Extremidade, eles começam a relatar a telemetria de segurança e a inteligência contra ameaças. O Defender atribui a cada dispositivo um nível de risco (seguro, baixo, médio, alto ou indisponível) com base nas ameaças detectadas, vulnerabilidades e postura de segurança. Você pode usar esse nível de risco em políticas de conformidade para bloquear o acesso de dispositivos de alto risco ou disparar ações de correção.

Exemplo: O laptop de um usuário é infectado com malware. O Microsoft Defender para Ponto de Extremidade detecta a ameaça e marca o dispositivo como de alto risco. Sua política de conformidade avaliando o risco do dispositivo marca imediatamente o dispositivo como não compatível. O acesso condicional bloqueia o acesso do usuário aos recursos organizacionais até que a ameaça seja corrigida e o risco do dispositivo retorne a um nível aceitável.

Dica

A integração do Defender para Ponto de Extremidade com o Intune também permite que você implante configurações de segurança mais profundas, incluindo a linha de base de segurança do Microsoft Defender para Ponto de Extremidade e configurações avançadas de proteção contra ameaças, como regras de redução de superfície de ataque, acesso controlado a pastas e proteção de rede.

Para obter detalhes, consulte Integração do Microsoft Defender para Ponto de Extremidade.

Prevenção contra perda de dados de ponto de extremidade (Camada 7)

A prevenção contra perda de dados de ponto de extremidade usa o Microsoft Purview para impedir que dados confidenciais saiam de pontos de extremidade gerenciados por meio de operações de cópia, impressão, upload ou transferência. Enquanto as camadas anteriores protegem o acesso aos recursos, essa camada protege os próprios dados monitorando e controlando como os usuários interagem com arquivos confidenciais.

Os dispositivos integrados ao Microsoft Defender para Ponto de Extremidade na camada 6 são automaticamente integrados para Endpoint DLP sem nenhuma configuração adicional do Intune. Sua equipe de conformidade cria políticas DLP no portal do Microsoft Purview, definindo quais rótulos de confidencialidade, tipos de arquivo ou padrões de conteúdo disparam ações de proteção.

Exemplo: Sua equipe de conformidade cria uma política DLP impedindo que arquivos rotulados como "Confidenciais" sejam copiados para unidades USB ou carregados em armazenamento em nuvem pessoal. Um usuário tenta copiar um relatório financeiro confidencial em uma unidade USB. A DLP do Ponto de extremidade bloqueia a operação e exibe uma notificação explicando a restrição. Dependendo de como a equipe de conformidade configurou a política, o bloqueio pode ser absoluto ou permitir que o usuário forneça uma justificativa comercial e prossiga. Todas as atividades são registradas para relatórios de conformidade.

Observação

Como administrador do Intune, sua função para DLP do Ponto de Extremidade é limitada a garantir que os dispositivos sejam integrados ao Microsoft Defender para Ponto de Extremidade (camada 6). Toda a criação e gerenciamento de políticas DLP ocorrem no portal do Microsoft Purview por sua equipe de conformidade.

Para obter detalhes, consulte Saiba mais sobre Endpoint DLP e Introdução ao Endpoint DLP.

Inscrição vs. integração

Ao implementar essas camadas, você trabalhará com dois conceitos relacionados, mas diferentes: registro e integração. Entender a diferença ajuda a esclarecer o que acontece em cada camada.

O registro (camada 2) registra dispositivos com o Intune para um gerenciamento abrangente de dispositivos. A integração (camadas 6-7) configura dispositivos para relatar informações a serviços específicos, como o Microsoft Defender para Ponto de Extremidade ou o Microsoft Purview.

Registro Integração
Função Registra dispositivos para gerenciamento com o Intune. O Intune gerencia todo o dispositivo, incluindo aplicativos, configurações e políticas. Configura dispositivos para compartilhar informações com serviços específicos do Microsoft 365 (atualmente, Microsoft Defender para Ponto de Extremidade e Microsoft Purview).
Escopo Gerenciamento completo do dispositivo - defina configurações, implante aplicativos, imponha a conformidade, monitore a integridade do dispositivo. Somente funcionalidades específicas do serviço. Por exemplo, a integração com o MDPE permite a detecção de ameaças; a integração com o Purview habilita a DLP.
Nesta implantação Camada 2: você registra dispositivos no gerenciamento do Intune. Camada 6: Você integra dispositivos ao Microsoft Defender para Ponto de Extremidade usando o Intune.
Camada 7: Dispositivos integrados ao MDPE são automaticamente integrados ao Microsoft Purview Endpoint DLP.
Como fazer isso Métodos de registro específicos da plataforma: Microsoft Entra join (registro automático), Windows Autopilot, Apple Automated Device Enrollment, registro manual. Use o Intune para implantar a configuração de integração nos dispositivos registrados. Os dispositivos devem ser registrados no Intune antes que você possa integrá-los ao MDPE ou ao Purview.

Observação

Integração com o Microsoft Defender para Ponto de Extremidade integra automaticamente dispositivos para recursos do Microsoft Purview, incluindo DLP de Ponto de Extremidade. Nenhuma configuração adicional do Intune é necessária.

Coordenando com equipes do Microsoft 365

Implementar a segurança do dispositivo de Confiança Zero requer coordenação entre várias equipes em sua organização. Enquanto você gerencia as políticas do Intune, outras equipes gerenciam serviços complementares que trabalham juntos para impor a proteção.

Equipe de identidade (Microsoft Entra ID)

Sua responsabilidade: Gerencie as políticas de Acesso Condicional, configure os requisitos de autenticação e administre o locatário do Microsoft Entra ID.

Sua coordenação:

  • Depois de criar políticas de proteção do aplicativo (camada 1), trabalhe com a equipe de identidade para criar uma política de Acesso Condicional que exija aplicativos aprovados.
  • Depois de criar políticas de conformidade (camada 3), coordene a política de Acesso Condicional exigindo dispositivos em conformidade:
    1. Você cria e atribui políticas de conformidade no Intune para definir os requisitos do dispositivo.
    2. A equipe de identidade cria uma política de acesso condicional no centro de administração do Microsoft Entra.
    3. A política de acesso condicional usa o controle de concessão "Exigir que o dispositivo seja marcado como compatível".
    4. Certifique-se de que ambas as políticas sejam direcionadas aos mesmos grupos de usuários.
    5. Teste em conjunto usando a ferramenta E se de Acesso Condicional antes de habilitar a imposição.
  • Para obter um fluxo de trabalho detalhado, consulte Maneiras comuns de usar o acesso condicional.
  • Para criação de política, consulte Exigir dispositivos gerenciados com acesso condicional.

Diretrizes relacionadas:Acesso condicional com o Intune

Equipe de proteção contra ameaças (Microsoft Defender)

Sua responsabilidade: Configure e gerencie o serviço Microsoft Defender para Ponto de Extremidade, investigue ameaças e gerencie fluxos de trabalho do SOC (centro de operações de segurança).

Sua coordenação:

  • Use o Intune para integrar dispositivos ao Microsoft Defender para Ponto de Extremidade (camada 6)
  • Implantar a linha de base de segurança do Windows e a linha de base de segurança do Defender para Ponto de Extremidade em dispositivos gerenciados
  • Receber sinais de risco do dispositivo do Defender que alimentam as políticas de conformidade
  • Aja nas tarefas de segurança do Intune criadas pelos administradores de segurança do Defender para corrigir vulnerabilidades descobertas e configurações incorretas
  • Coordene a resposta a incidentes quando ameaças forem detectadas em dispositivos gerenciados

Orientações relacionadas:

Equipe de segurança e privacidade de dados (Microsoft Purview)

Sua responsabilidade: Defina o esquema de confidencialidade de dados, crie políticas DLP e gerencie os requisitos de conformidade no Microsoft Purview.

Sua coordenação:

  • Certifique-se de que os dispositivos estejam integrados para dar suporte ao Endpoint DLP (automático com integração de MDPE na camada 6)
  • Identificar quais grupos de usuários devem ser incluídos/excluídos das políticas DLP
  • Verificar a visibilidade do dispositivo no portal do Microsoft Purview
  • Suporte à educação do usuário quando as políticas DLP bloqueiam ou alertam sobre operações de dados

Observação

Como administrador do Intune, sua função para DLP do Ponto de Extremidade é limitada a garantir que os dispositivos sejam integrados ao Microsoft Defender para Ponto de Extremidade. Os dispositivos integrados ao MDPE tornam-se automaticamente compatíveis com DLP sem nenhuma configuração adicional do Intune. Toda a criação e gerenciamento de políticas DLP ocorrem no portal do Microsoft Purview por sua equipe de conformidade.

Orientações relacionadas:

Práticas recomendadas para coordenação entre equipes

  • Estabeleça reuniões regulares de coordenação durante a implantação inicial de cada camada.
  • Propriedade do documento - Seja claro sobre qual equipe gerencia quais políticas.
  • Testar em conjunto – use o modo de auditoria e as ferramentas What If antes da aplicação.
  • Alinhar os grupos de usuários - Garanta atribuições de grupo consistentes entre os serviços.
  • Planejar comunicações - Coordene as notificações do usuário quando as políticas puderem afetar a experiência do usuário.
  • Compartilhe responsabilidades de monitoramento - Cada equipe monitora seu serviço, mas compartilha insights sobre o impacto do usuário.

Próximas etapas

Introdução à segurança do dispositivo de Confiança Zero:

Saiba mais sobre a Confiança Zero:

Explore camadas de proteção avançadas: