Konfigurera Microsoft Intune för nolltillit: Säkra enheter (förhandsversion)

Att säkra slutpunkter är en viktig del av en nolltillit strategi. Dessa Intune rekommendationer hjälper till att skydda nätverkets perimeter och enheter genom principdrivna kontroller som framtvingar kryptering, begränsar obehörig åtkomst och minskar sårbarhetsexponeringen. Genom att tillämpa konfigurations- och säkerhetsprinciper på olika plattformar överensstämmer dessa kontroller med Microsofts Secure Future Initiative och stärker organisationens övergripande säkerhetsstatus.

Säkerhetsrekommendationer för Nolltillit

Lokala administratörsautentiseringsuppgifter i Windows skyddas av Windows LAPS

Utan att framtvinga LAPS-principer (Local Administrator Password Solution) kan hotaktörer som får åtkomst till slutpunkter utnyttja statiska eller svaga lokala administratörslösenord för att eskalera privilegier, flytta i sidled och upprätta beständighet. Attackkedjan börjar vanligtvis med enhetskompromettering – via nätfiske, skadlig kod eller fysisk åtkomst – följt av försök att samla in lokala administratörsuppgifter. Utan LAPS kan angripare återanvända komprometterade autentiseringsuppgifter på flera enheter, vilket ökar risken för eskalering av privilegier och domänomfattande kompromettering.

Framtvingande av Windows LAPS på alla företags Windows-enheter säkerställer unika, regelbundet roterade lokala administratörslösenord. Detta stör attackkedjan i faserna för åtkomst till autentiseringsuppgifter och lateral förflyttning, vilket avsevärt minskar risken för omfattande kompromettering.

Åtgärd

Använd Intune för att framtvinga Windows LAPS-principer som roterar starka och unika lokala administratörslösenord och som säkerhetskopierar dem säkert:

Mer information finns i:

Lokala administratörsautentiseringsuppgifter på macOS skyddas under registreringen av macOS LAPS

Utan att framtvinga macOS LAPS-principer under automatisk enhetsregistrering (ADE) kan hotaktörer utnyttja statiska eller återanvända lokala administratörslösenord för att eskalera privilegier, flytta i sidled och upprätta beständighet. Enheter som etableras utan slumpmässiga autentiseringsuppgifter är sårbara för insamling av autentiseringsuppgifter och återanvändning över flera slutpunkter, vilket ökar risken för domänomfattande kompromettering.

Framtvingande macOS LAPS säkerställer att varje enhet etableras med ett unikt, krypterat lokalt administratörslösenord som hanteras av Intune. Detta stör attackkedjan i stegen för åtkomst till autentiseringsuppgifter och lateral förflyttning, vilket avsevärt minskar risken för omfattande kompromettering och överensstämmer med Nolltillit principer om minsta behörighet och autentisering.

Åtgärd

Använd Intune för att konfigurera macOS ADE-profiler som tillhandahåller ett lokalt administratörskonto med ett slumpmässigt och krypterat lösenord och som möjliggör säker rotation:

Mer information finns i:

Användning av lokalt konto i Windows är begränsad för att minska obehörig åtkomst

Utan en korrekt konfigurerad och tilldelad lokal användare och gruppprincip i Intune kan hotaktörer utnyttja ohanterade eller felkonfigurerade lokala konton på Windows-enheter. Detta kan leda till obehörig eskalering, beständighet och lateral förflyttning i miljön. Om lokala administratörskonton inte kontrolleras kan angripare skapa dolda konton eller höja privilegier och kringgå efterlevnads- och säkerhetskontroller. Det här gapet ökar risken för dataexfiltrering, distribution av utpressningstrojaner och regelefterlevnad.

Det är viktigt att se till att lokala användar- och grupprinciper tillämpas på hanterade Windows-enheter med hjälp av profiler för kontoskydd för att upprätthålla en säker och kompatibel enhetsflotta.

Åtgärd

Konfigurera och distribuera en medlemskapsprofil för lokal användargrupp från Intune kontoskyddsprincip för att begränsa och hantera lokal kontoanvändning på Windows-enheter:

Data i Windows skyddas med BitLocker-kryptering

Utan en korrekt konfigurerad och tilldelad BitLocker-princip i Intune kan hotaktörer utnyttja okrypterade Windows-enheter för att få obehörig åtkomst till känsliga företagsdata. Enheter som saknar tvingad kryptering är sårbara för fysiska angrepp, t.ex. borttagning av diskar eller start från externa medier, vilket gör det möjligt för angripare att kringgå operativsystemets säkerhetskontroller. Dessa attacker kan resultera i dataexfiltrering, stöld av autentiseringsuppgifter och ytterligare lateral förflyttning i miljön.

Att tillämpa BitLocker på hanterade Windows-enheter är viktigt för efterlevnad av dataskyddsbestämmelser och för att minska risken för dataintrång.

Åtgärd

Använd Intune för att framtvinga BitLocker-kryptering och övervaka efterlevnaden på alla hanterade Windows-enheter:

FileVault-kryptering skyddar data på macOS-enheter

Utan korrekt konfigurerade och tilldelade FileVault-krypteringsprinciper i Intune kan hotaktörer utnyttja fysisk åtkomst till ohanterade eller felkonfigurerade macOS-enheter för att extrahera känsliga företagsdata. Okrypterade enheter gör det möjligt för angripare att kringgå säkerheten på operativsystemnivå genom att starta från externa media eller ta bort lagringsenheten. Dessa attacker kan exponera autentiseringsuppgifter, certifikat och cachelagrade autentiseringstoken, vilket möjliggör privilegieeskalering och lateral förflyttning. Dessutom undergräver okrypterade enheter efterlevnaden av dataskyddsbestämmelserna och ökar risken för ryktesspridning och ekonomiska påföljder i händelse av ett intrång.

Tillämpning av FileVault-kryptering skyddar vilande data på macOS-enheter, även om de försvinner eller blir stulna. Det stör insamling av autentiseringsuppgifter och lateral förflyttning, stöder regelefterlevnad och överensstämmer med Nolltillit principer för enhetsförtroende.

Åtgärd

Använd Intune för att framtvinga FileVault-kryptering och övervaka efterlevnad på alla hanterade macOS-enheter:

Vid autentisering i Windows används Windows Hello för företag

Om principer för Windows Hello för företag (WHfB) inte har konfigurerats och tilldelats alla användare och enheter kan hotaktörer utnyttja svaga autentiseringsmekanismer – som lösenord – för att få obehörig åtkomst. Detta kan leda till stöld av autentiseringsuppgifter, eskalering av privilegier och lateral förflyttning i miljön. Utan stark, principdriven autentisering som WHfB kan angripare kompromettera enheter och konton, vilket ökar risken för omfattande påverkan.

Framtvingande av WHfB stör den här attackkedjan genom att kräva stark multifaktorautentisering, vilket bidrar till att minska risken för autentiseringsbaserade attacker och obehörig åtkomst.

Åtgärd

Distribuera Windows Hello för företag i Intune för att framtvinga stark multifaktorautentisering:

Regler för minskning av attackytan tillämpas på Windows-enheter för att förhindra utnyttjande av sårbara systemkomponenter

Om Intune profiler för regler för minskning av attackytan (ASR) inte är korrekt konfigurerade och tilldelade till Windows-enheter kan hotaktörer utnyttja oskyddade slutpunkter för att köra dolda skript och anropa Win32 API-anrop från Office-makron. Dessa tekniker används ofta i nätfiskekampanjer och leverans av skadlig kod, vilket gör det möjligt för angripare att kringgå traditionella antivirusförsvar och få initial åtkomst. Väl inne eskalerar angriparna privilegier, etablerar beständighet och rör sig i sidled över nätverket. Utan ASR-tillämpning förblir enheter sårbara för skriptbaserade attacker och makromissbruk, vilket undergräver effektiviteten i Microsoft Defender och exponerar känsliga data för exfiltrering. Den här luckan i slutpunktsskyddet ökar sannolikheten för lyckade intrång och minskar organisationens förmåga att begränsa och svara på hot.

Framtvingande ASR-regler hjälper till att blockera vanliga attacktekniker som skriptbaserad körning och makromissbruk, vilket minskar risken för initial kompromettering och stöder Nolltillit genom att härda slutpunktsskydd.

Åtgärd

Använd Intune för att distribuera regelprofiler för minskning av attackytan för Windows-enheter för att blockera högriskbeteenden och stärka slutpunktsskyddet:

Mer information finns i:

Defender Antivirus principer skyddar Windows-enheter mot skadlig kod

Om principer för Microsoft Defender Antivirus inte är korrekt konfigurerade och tilldelade i Intune kan hotaktörer utnyttja oskyddade slutpunkter för att köra skadlig kod, inaktivera antivirusskydd och hålla kvar i miljön. Utan antivirusprinciper har enheterna inaktuella definitioner, inaktiverat realtidsskydd och felkonfigurerade genomsökningsscheman. Dessa luckor gör det möjligt för angripare att kringgå identifiering, eskalera privilegier och flytta i sidled över nätverket. Avsaknaden av tillämpning av antivirusprogram underminerar enhetsefterlevnaden, ökar exponeringen för dagnollhot och kan leda till bristande regelefterlevnad. Angripare utnyttjar dessa svagheter för att upprätthålla beständighet och undvika identifiering, särskilt i miljöer som saknar centraliserad principtillämpning.

Tillämpning av principer för Defender Antivirus säkerställer konsekvent skydd mot skadlig kod, stöder hotidentifiering i realtid och överensstämmer med nolltillit genom att upprätthålla en säker och kompatibel slutpunktsstatus.

Åtgärd

Konfigurera och tilldela Intune principer för Microsoft Defender Antivirus för att framtvinga realtidsskydd, upprätthålla uppdaterade definitioner och minska exponeringen för skadlig kod:

Defender Antivirus principer skyddar macOS-enheter mot skadlig programvara

Om Microsoft Defender Antivirus-principer inte är korrekt konfigurerade och tilldelade till macOS-enheter i Intune kan angripare utnyttja oskyddade slutpunkter för att köra skadlig kod, inaktivera antivirusskydd och finnas kvar i miljön. Utan framtvingade principer kör enheterna inaktuella definitioner, saknar realtidsskydd eller har felkonfigurerade genomsökningsscheman, vilket ökar risken för oupptäckta hot och eskalering av privilegier. Detta möjliggör lateral förflyttning över nätverket, insamling av autentiseringsuppgifter och dataexfiltrering. Avsaknaden av tillämpning av antivirusprogram underminerar enhetsefterlevnaden, ökar endpointers exponering för dagnollhot och kan leda till bristande regelefterlevnad. Angripare använder dessa luckor för att upprätthålla beständighet och undvika identifiering, särskilt i miljöer utan centraliserad principtillämpning.

Tillämpning av principer för Defender Antivirus säkerställer att macOS-enheter konsekvent skyddas mot skadlig kod, stöder hotidentifiering i realtid och överensstämmer med Nolltillit genom att upprätthålla en säker och kompatibel slutpunktsstatus.

Åtgärd

Använd Intune för att konfigurera och tilldela Microsoft Defender Antivirusprinciper för macOS-enheter för att framtvinga realtidsskydd, underhålla uppdaterade definitioner och minska exponeringen för skadlig kod:

Principer för Windows-brandväggen skyddar mot obehörig nätverksåtkomst

Om principer för Windows-brandväggen inte har konfigurerats och tilldelats kan hotaktörer utnyttja oskyddade slutpunkter för att få obehörig åtkomst, flytta i sidled och eskalera privilegier i miljön. Utan brandväggsregler kan angripare kringgå nätverkssegmentering, exfiltrera data eller distribuera skadlig kod, vilket ökar risken för omfattande intrång.

Tillämpning av principer för Windows-brandväggen säkerställer konsekvent tillämpning av inkommande och utgående trafikkontroller, minskar exponeringen för obehörig åtkomst och stöder nolltillit genom nätverkssegmentering och skydd på enhetsnivå.

Åtgärd

Konfigurera och tilldela brandväggsprinciper för Windows i Intune för att blockera obehörig trafik och framtvinga konsekvent nätverksskydd på alla hanterade enheter:

  • Konfigurera brandväggsprinciper för Windows-enheter. Intune använder två kompletterande profiler för att hantera brandväggsinställningar:
    • Windows-brandväggen – Använd den här profilen för att konfigurera övergripande brandväggsbeteende baserat på nätverkstyp.
    • Regler för Windows-brandväggen – Använd den här profilen för att definiera trafikregler för appar, portar eller IP-adresser som är skräddarsydda för specifika grupper eller arbetsbelastningar. Den här Intune profilen stöder också användning av återanvändbara inställningsgrupper för att förenkla hanteringen av vanliga inställningar som du använder för olika profilinstanser.
  • Tilldela principer i Intune

Mer information finns i:

Brandväggsprinciper i macOS skyddar mot obehörig nätverksåtkomst

Utan en centralt hanterad brandväggsprincip kan macOS-enheter förlita sig på standardinställningar eller användarändrade inställningar, som ofta inte uppfyller företagets säkerhetsstandarder. Detta exponerar enheter för oönskade inkommande anslutningar, vilket gör det möjligt för hotaktörer att utnyttja sårbarheter, upprätta utgående kommando- och kontrolltrafik (C2) för dataexfiltrering och flytta i sidled inom nätverket, vilket avsevärt eskalerar omfattningen och effekten av ett intrång.

Genom att tillämpa brandväggsprinciper för macOS säkerställs konsekvent kontroll över inkommande och utgående trafik, vilket minskar exponeringen för obehörig åtkomst och stöder Nolltillit genom skydd på enhetsnivå och nätverkssegmentering.

Åtgärd

Konfigurera och tilldela macOS-brandväggsprofiler i Intune för att blockera obehörig trafik och upprätthålla konsekvent nätverksskydd på alla hanterade macOS-enheter:

Mer information finns i:

Principer för Windows Update tillämpas för att minska risken från säkerhetsproblem som inte har korrigerats

Om principer för Windows Update inte tillämpas på alla företagets Windows-enheter kan hotaktörer utnyttja opatchade sårbarheter för att få obehörig åtkomst, eskalera privilegier och flytta i sidled i miljön. Attackkedjan börjar ofta med att enheter komprometteras via nätfiske, skadlig kod eller utnyttjande av kända sårbarheter och följs av försök att kringgå säkerhetskontroller. Utan tvingande uppdateringsprinciper utnyttjar angripare föråldrad programvara för att finnas kvar i miljön, vilket ökar risken för eskalering av privilegier och domänomfattande kompromettering.

Tillämpning av principer för Windows Update säkerställer snabb korrigering av säkerhetsbrister, stör angriparens uthållighet och minskar risken för omfattande kompromettering.

Åtgärd

Börja med Hantera Windows-programuppdateringar i Intune för att förstå de tillgängliga principtyperna för Windows Update och hur du konfigurerar dem.

Intune innehåller följande principtyp för Windows Update:

Säkerhetsbaslinjer tillämpas på Windows-enheter för att stärka säkerhetsstatusen

Utan korrekt konfigurerade och tilldelade Intune säkerhetsbaslinjer för Windows förblir enheterna sårbara för en mängd olika attackvektorer som hotaktörer utnyttjar för att få beständighet och eskalera privilegier. Angripare använder standardkonfigurationer i Windows som saknar härdade säkerhetsinställningar för att utföra lateral förflyttning med hjälp av tekniker som dumpning av autentiseringsuppgifter, eskalering av privilegier via okorrigerade säkerhetsproblem och utnyttjande av svaga autentiseringsmekanismer. I avsaknad av framtvingade säkerhetsbaslinjer kan hotaktörer kringgå kritiska säkerhetskontroller, upprätthålla beständighet genom registerändringar och exfiltrera känsliga data via oövervakade kanaler. Om du inte implementerar en djupförsvarsstrategi blir enheterna enklare att utnyttja när angripare går igenom attackkedjan – från första åtkomst till dataexfiltrering – vilket i slutändan äventyrar organisationens säkerhetsstatus och ökar risken för efterlevnadsöverträdelser.

Genom att använda säkerhetsbaslinjer säkerställs att Windows-enheter konfigureras med härdade inställningar, minskar attackytan, framtvingar skydd på djupet och stöder Nolltillit genom att standardisera säkerhetskontroller i miljön.

Åtgärd

Konfigurera och tilldela Intune säkerhetsbaslinjer till Windows-enheter för att framtvinga standardiserade säkerhetsinställningar och övervaka efterlevnad:

Uppdateringsprinciper för macOS tillämpas för att minska risken från sårbarheter som inte har korrigerats

Om macOS-uppdateringsprinciperna inte är korrekt konfigurerade och tilldelade kan hotaktörer utnyttja opatchade sårbarheter i macOS-enheter inom organisationen. Utan framtvingade uppdateringsprinciper finns enheterna kvar i inaktuella programvaruversioner, vilket ökar attackytan för privilegieeskalering, fjärrkörning av kod eller beständighetstekniker. Hotaktörer kan utnyttja dessa svagheter för att få inledande åtkomst, eskalera privilegier och flytta i sidled i miljön. Om det finns principer men inte är tilldelade till enhetsgrupper förblir slutpunkterna oskyddade och efterlevnadsluckor identifieras inte. Detta kan resultera i omfattande kompromettering, dataexfiltrering och driftsavbrott.

Tillämpningen av macOS-uppdateringsprinciper säkerställer att enheter får korrigeringar i tid, minskar risken för utnyttjande och stöder Nolltillit genom att upprätthålla en säker och kompatibel enhetsflotta.

Åtgärd

Konfigurera och tilldela macOS-uppdateringsprinciper i Intune för att framtvinga snabb korrigering och minska risken från opatchade sårbarheter:

Uppdateringsprinciper för iOS/iPadOS tillämpas för att minska risken från säkerhetsproblem som inte har korrigerats

Om iOS-uppdateringsprinciper inte konfigureras och tilldelas kan hotaktörer utnyttja okorrigerade sårbarheter i inaktuella operativsystem på hanterade enheter. Avsaknaden av principer för tvingad uppdatering gör det möjligt för angripare att använda kända kryphål för att få initial åtkomst, eskalera privilegier och flytta i sidled inom miljön. Utan snabba uppdateringar förblir enheter känsliga för sårbarheter som redan har hanterats av Apple, vilket gör det möjligt för hotaktörer att kringgå säkerhetskontroller, distribuera skadlig programvara eller exfiltrera känsliga data. Den här attackkedjan börjar med enhetskompromettering via en säkerhetsrisk som inte har korrigerats, följt av beständighet och potentiellt dataintrång som påverkar både organisationens säkerhet och efterlevnadsstatus.

Framtvingande av uppdateringsprinciper bryter den här kedjan genom att säkerställa att enheter är konsekvent skyddade mot kända hot.

Åtgärd

Konfigurera och tilldela iOS/iPadOS-uppdateringsprinciper i Intune för att framtvinga snabb korrigering och minska risken från opatchade säkerhetsrisker: