Skydda data och enheter med Microsoft Intune

Microsoft Intune hjälper dig att hålla hanterade enheter säkra och uppdaterade samtidigt som du skyddar organisationens data från komprometterade enheter. Kontrollera vad användare gör med organisationsdata på både hanterade och ohanterade enheter och blockera åtkomst till data från potentiellt komprometterade enheter.

Den här artikeln beskriver Intunes inbyggda säkerhetsfunktioner och partnertekniker som arbetar tillsammans för att stödja Nolltillit lösningar för din organisation. Som en översikt beskrivs viktiga skyddsfunktioner och länkar till detaljerad dokumentation för konfigurations- och distributionsvägledning.

Intune kan också integreras med produkter från tredje part som tillhandahåller MTD-signaler (Device Compliance och Mobile Threat Defense).

Plattformsstöd

Från administrationscentret för Microsoft Intune stöder Intune hanterade enheter som kör:

  • Android
  • iOS/iPadOS
  • Linux
  • macOS
  • Windows

När du använder Configuration Manager för att hantera lokala enheter kan du dessutom utöka Intune principer till dessa enheter via klientanslutning eller samhantering.

Distribuera säkerhetsprinciper för att skydda enheter

Distribuera principer för att konfigurera och framtvinga säkerhet på registrerade enheter. Följande principtyper fungerar tillsammans för att skydda enheter:

Principer för slutpunktssäkerhet – Prioriterade säkerhetsprinciper för specifika skyddsområden:

  • Kontoskydd – Windows Hello för företag, Credential Guard och Windows LAPS
  • Antivirus – Microsoft Defender Antivirus konfiguration och undantag
  • Appkontroll för företag – Lista över tillåtna program med hjälp av Windows Defender-programreglering
  • Minskning av attackytan – Minska sårbarheter och attackvektorer
  • Diskkryptering – BitLocker, personlig datakryptering (PDE) och FileVault
  • Slutpunktsidentifiering och svar – Microsoft Defender för Endpoint onboarding
  • Brandvägg – Nätverksskydd och brandväggsregler

Principer för enhetskonfiguration – Bredare enhetsinställningar, inklusive slutpunktsskydd, certifikat, programuppdateringar och VPN. Använd när du behöver kombinera säkerhetsinställningar med konfigurationer av enhetsfunktioner.

Principer för enhetsefterlevnad – Definiera enhetskrav som operativsystemversioner, krypteringsstatus och hotnivåer. Inkompatibla enheter utlöser aviseringar och kan blockeras från organisationsresurser i kombination med villkorsstyrd åtkomst.

Viktiga säkerhetsfunktioner

Följande säkerhetsområden kan hanteras genom dessa principer:

  • Autentisering och identitet

  • Datakryptering

  • Programuppdateringar – styr när och hur enheter får uppdateringar:

  • Programkontroll – Använd appkontroll för företag-principer för att definiera vilka program som kan köras på Windows-enheter.

  • Minskning av attackytan – Distribuera ASR-principer för att minska sårbarheter genom sårbarhetsskydd, enhetskontroll, programisolering och ASR-regler.

  • Säkerhetsbaslinjer – Distribuera förkonfigurerade säkerhetsbaslinjer för Windows-enheter, Microsoft Edge och Microsoft Defender för Endpoint som återspeglar rekommendationer från Microsofts säkerhetsteam.

  • Nätverkssäkerhet

    • VPN-profiler – Konfigurera VPN-anslutningar för säker fjärråtkomst till organisationsresurser.
    • Brandväggsprinciper – Hantera inbyggt brandväggsskydd på Windows- och macOS-enheter.
  • Privilegierad åtkomsthantering

    • Windows LAPS – Hantera lokala administratörslösenord med automatisk rotering och säker säkerhetskopiering till služba Active Directory eller Microsoft Entra.
    • Hantering av slutpunktsprivilegier – Kör användare som standardkonton samtidigt som du tillåter utökade rättigheter för godkända program.

Skydda data med appskyddsprinciper

Skydda organisationsdata på programnivå med appskyddsprinciper med Intune-hanterade appar. Dessa skydd fungerar på både registrerade och oregistrerade enheter och stöder BYOD-scenarier (Bring Your Own Device).

Intune-hanterade appar integrerar Intune App SDK eller använder Intune App Wrapping Tool. Se Intune skyddade appar för en lista över appar som stöds.

När du behöver hanterade appar (till exempel genom att använda appbaserade principer för villkorsstyrd åtkomst) kan användarna bara komma åt organisationsdata via dessa hanterade appar, medan personliga data förblir opåverkade.

Viktiga funktioner för appskyddsprinciper:

  • Kräv PIN-kod eller biometrisk autentisering för åtkomst till organisationsdata.
  • Blockera kopiera/klistra in, skärmbilder och dataöverföring till ohanterade appar.
  • Förhindra att organisationens data sparas i personlig lagring.
  • Framtvinga kryptering av organisationsdata i vila.
  • Rensa organisationsdata via en fjärranslutning när enheter försvinner eller användare slutar.

Använd enhetsåtgärder för att skydda enheter och data

Kör omedelbara enhetsåtgärder för att svara på säkerhetsincidenter eller upprätthålla enhetssäkerheten. Till skillnad från principer som underhåller pågående konfigurationer körs enhetsåtgärder en gång när de anropas. Åtgärderna börjar gälla direkt för onlineenheter eller vid nästa incheckning för offlineenheter. Massåtgärder på enheter kan riktas mot flera enheter samtidigt.

Vanliga säkerhetsåtgärder:

  • Fjärrlås – Fjärrlås en enhet för att förhindra obehörig åtkomst.
  • Rensa – Fabriksåterställning av en enhet och ta bort alla data och inställningar.
  • Dra tillbaka – Ta bort organisationsdata samtidigt som personliga data bevaras.
  • BitLocker-nyckelrotation (Windows) – Rotera krypteringsnycklar för ökad säkerhet.
  • Antivirussökning (Windows) – Kör fullständiga eller snabba genomsökningar efter skadlig kod.
  • Uppdatera Defender Intelligence – Uppdatera hotdefinitioner.
  • Inaktivera aktiveringslås (iOS/iPadOS) – Ta bort aktiveringslås så att du kan återanvända enheten.

Dessa åtgärder är också tillgängliga för enheter som hanteras via Configuration Manager när du använder samhantering eller anslutning av klientorganisation.

Integrera med partnerteknik

Utöka skyddsfunktionerna i Intune genom integreringar med Microsoft-teknik och tredjepartspartner.

Partner för efterlevnad

Integrera enhetsefterlevnadsdata från MDM-lösningar från tredje part med Microsoft Entra ID. Detta gör att organisationer med blandade hanteringsmiljöer kan tillämpa enhetliga principer för villkorsstyrd åtkomst på alla enheter, oavsett vilken MDM-lösning som hanterar dem.

Configuration Manager

Utöka Intunes molnbaserade säkerhetsprinciper till lokala och hybridhanterade enheter via samhantering eller anslutning av klientorganisation. Den här integreringen ger en enhetlig hanteringsupplevelse för organisationer som övergår till molnhantering eller underhåller hybridinfrastruktur:

  • Samhantering – Hantera Windows-enheter samtidigt med både Configuration Manager och Intune, med arbetsbelastningsreglage för att styra vilken tjänst som hanterar specifika funktioner.
  • Klientkoppling – Synkronisera Configuration Manager-enheter i Microsoft Intune administrationscenter för centraliserad synlighet och hantering.

Båda metoderna möjliggör Intune säkerhetsprinciper på Configuration Manager enheter, inklusive slutpunktssäkerhetsprinciper, efterlevnadsprinciper, certifikatdistribution (SCEP/PKCS) och säkerhetsbaslinjer. Detta skapar en konsekvent säkerhetsstatus i molnet och lokalt hanterade enheter.

Mobile Threat Defense

MTD-partner (Mobile Threat Defense) utökar hotidentifieringen utöver Microsofts inbyggda funktioner genom att söka efter hot på enhetsnivå, nätverkshot, appbaserade hot och nätfiskeförsök. MTD-appar utvärderar kontinuerligt enhetsrisker och rapporterar hotnivåer till Intune, vilket möjliggör riskbaserade åtkomstbeslut via efterlevnadsprinciper, appskyddsprinciper och villkorsstyrd åtkomst.

För registrerade enheter distribuerar och hanterar Intune MTD-appar samtidigt som de använder sina hotnivåutvärderingar i utvärderingar av enhetsefterlevnad. Enheter som överskrider acceptabla risktrösklar kan blockeras från att komma åt organisationens resurser tills hoten har åtgärdats.

För oregistrerade enheter i BYOD-scenarier informerar MTD-hotnivåer om beslut om appskyddsprinciper och blockerar åtkomsten till organisationsdata i hanterade appar när enhetsrisken är för hög.

Intune stöder Microsoft Defender för Endpoint med förbättrade integreringsfunktioner och flera MTD-partner från tredje part för att passa olika säkerhetskrav.

Microsoft Defender för Endpoint

Microsoft Defender för Endpoint integreras djupt med Intune i Windows, macOS, Linux, Android och iOS/iPadOS, vilket skapar en enhetlig säkerhetsplattform som kombinerar enhetshantering med avancerat hotskydd. Den här integreringen möjliggör:

  • Hotinformation och riskbedömning – Defenders kontinuerliga hotidentifiering och enhetsriskpoäng flödar direkt till Intune efterlevnadsprinciper och beslut om villkorsstyrd åtkomst, vilket möjliggör dynamisk, riskbaserad åtkomstkontroll
  • Förbättrad hantering av slutpunktssäkerhet – Konfigurera och distribuera Defender-funktioner via Intune principer, inklusive antivirusinställningar, EDR-registrering, regler för minskning av attackytan, kontrollerad konfiguration (som även stöder manipuleringsskydd), webbskydd och enhetskontroll
  • Hantering - av säkerhetsriskerSäkerhetsuppgifter skapar ett samarbetsarbetsflöde där Defenders hantering av hot och säkerhetsrisker identifierar enheter i riskzonen och ger reparationsvägledning som Intune administratörer kan agera på direkt
  • Microsoft Tunnel – Defender för Endpoint fungerar som VPN-klient för Microsoft Tunnel på Android-enheter, vilket ger säker fjärråtkomst utan att kräva separat Defender-licensiering

Villkorsstyrd åtkomst

Villkorsstyrd åtkomst är en Microsoft Entra funktion som fungerar som tvingande motor för nolltillit åtkomstprinciper. Den utvärderar signaler från Intune och andra källor för att fatta åtkomstbeslut i realtid, vilket hjälper till att säkerställa att endast betrodda användare på kompatibla enheter kan komma åt organisationsresurser.

Villkorsstyrd åtkomst utvärderar flera signaler:

  • Enhetsefterlevnadsstatus från Intune principer
  • Enhetsrisknivåer från Microsoft Defender för Endpoint och MTD-partner
  • Användarrisk och inloggningsrisk från Microsoft Entra ID Protection
  • Position, enhetsplattform och program som används

Villkorlig åtkomst med Intune möjliggör:

  • Enhetsbaserade principer – Kräv att enheter uppfyller efterlevnadskraven innan de får åtkomst till organisationens resurser.
  • Appbaserade principer – Se till att endast appar som skyddas av Intune appskyddsprinciper kan komma åt Microsoft 365 och andra tjänster.
  • Riskbaserad åtkomst – Justera åtkomstkraven dynamiskt baserat på hotinformation i realtid från Defender- och MTD-partner.

Villkorsstyrd åtkomst fungerar på hanterade och ohanterade enheter, vilket hjälper till att skapa ett åtkomstkontrolllager som anpassar sig till föränderliga hotvillkor.

Lägga till hantering av slutpunktsprivilegier

Hantering av slutpunktsprivilegier (EPM) tillämpar åtkomst med lägsta behörighet för Windows-användare genom att köra dem som standardanvändare samtidigt som tillfällig höjning tillåts för godkända program. Den här metoden minskar attackytan genom att förhindra generell administrativ åtkomst.

Så här fungerar EPM:

  • Användarna körs som standardkonton som standard.
  • Regler för utökade privilegier definierar vilka program som kan köras med utökade privilegier.
  • Program verifieras med hjälp av filhashvärden, certifikat eller andra kriterier.
  • Vanliga förhöjda scenarier: programinstallationer, drivrutinsuppdateringar, Windows-diagnostik.

Obs!

EPM är en avancerad funktion i Microsoft Intune för Windows-enheter och kräver ytterligare licensiering utöver Microsoft Intune.

Nästa steg

Skapa din säkerhetsstatus med Intune: