Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Det är viktigt att skydda Intune för att upprätthålla nolltillit principer och upprätthålla en säker och välhanterad miljö. Dessa rekommendationer överensstämmer med Microsofts Secure Future Initiative genom att begränsa explosionsradien och framtvinga åtkomst med lägsta behörighet genom segmenterad administrativ kontroll, säker enhetsregistrering och principdrivna skydd. Tillsammans bidrar de till att minska risker, upprätthålla hyresgästernas hygien och stärka efterlevnaden på alla plattformar.
Säkerhetsrekommendationer för Nolltillit
Konfiguration av omfångstaggar tillämpas för att stödja delegerad administration och åtkomst med lägsta behörighet
Om Intune omfångstaggar inte är korrekt konfigurerade för delegerad administration kan angripare som får privilegierad åtkomst till Intune eller Microsoft Entra ID eskalera privilegier och komma åt känsliga enhetskonfigurationer i klientorganisationen. Utan detaljerade omfångstaggar är administrativa gränser otydliga, vilket gör att angripare kan flytta i sidled, manipulera enhetsprinciper, exfiltrera konfigurationsdata eller distribuera skadliga inställningar till alla användare och enheter. Ett enda komprometterat administratörskonto kan påverka hela miljön. Avsaknaden av delegerad förvaltning undergräver också den minst privilegierade tillgången, vilket gör det svårt att begränsa överträdelser och utkräva ansvar. Angripare kan utnyttja globala administratörsroller eller felkonfigurerade tilldelningar för rollbaserad åtkomstkontroll (RBAC) för att kringgå efterlevnadsprinciper och få bred kontroll över enhetshantering.
Framtvinga omfångstaggar, segmenterar administrativ åtkomst och justerar den med organisationens gränser. Detta begränsar sprängradien för komprometterade konton, stöder åtkomst med lägsta behörighet och överensstämmer med Nolltillit principer för segmentering, rollbaserad kontroll och inneslutning.
Åtgärd
Använd Intune omfångstaggar och RBAC-roller för att begränsa administratörsåtkomst baserat på roll, geografi eller affärsenhet:
- Lär dig hur du skapar och distribuerar omfångstaggar för distribuerad IT
- Implementera rollbaserad åtkomstkontroll med Microsoft Intune
Meddelanden om enhetsregistrering tillämpas för att säkerställa att användarna är medvetna och säker registrering
Utan meddelanden om enhetsregistrering kanske användarna inte är medvetna om att deras enhet har registrerats i Intune, särskilt vid obehörig eller oväntad registrering. Den här bristen på synlighet kan fördröja användarrapportering av misstänkt aktivitet och öka risken för att ohanterade eller komprometterade enheter får åtkomst till företagets resurser. Angripare som hämtar användarautentiseringsuppgifter eller utnyttjar självregistreringsflöden kan tyst registrera enheter, kringgå användargranskning och aktivera dataexponering eller lateral förflyttning.
Registreringsmeddelanden ger användarna bättre insyn i enhetens registreringsaktivitet. De hjälper till att identifiera obehörig registrering, förstärker säkra etableringsmetoder och stöder Nolltillit principer för synlighet, verifiering och användarengagemang.
Åtgärd
Konfigurera Intune registreringsmeddelanden för att varna användare när deras enhet har registrerats och förstärka säkra registreringsmetoder:
Automatisk enhetsregistrering i Windows tillämpas för att eliminera risker från ohanterade slutpunkter
Om automatisk registrering i Windows inte är aktiverat kan ohanterade enheter bli en startpunkt för angripare. Hotaktörer kan använda dessa enheter för att komma åt företagsdata, kringgå efterlevnadsprinciper och införa sårbarheter i miljön. Enheter som är anslutna till Microsoft Entra utan Intune registrering skapar luckor i synlighet och kontroll. Dessa ohanterade slutpunkter kan exponera svagheter i operativsystemet eller felkonfigurerade program som angripare kan utnyttja.
Framtvingande automatisk registrering säkerställer att Windows-enheter hanteras från början, vilket möjliggör konsekvent principtillämpning och insyn i efterlevnad. Detta stöder nolltillit genom att säkerställa att alla enheter verifieras, övervakas och styrs av säkerhetskontroller.
Åtgärd
Aktivera automatisk registrering för Windows-enheter med Intune och Microsoft Entra för att säkerställa att alla domänanslutna eller Entra-anslutna enheter hanteras:
Mer information finns i:
Efterlevnadsprinciper skyddar Windows-enheter
Om efterlevnadsprinciper för Windows-enheter inte konfigureras och tilldelas kan hotaktörer utnyttja ohanterade eller inkompatibla slutpunkter för att få obehörig åtkomst till företagets resurser, kringgå säkerhetskontroller och behålla i miljön. Utan tvingad efterlevnad kan enheter sakna viktiga säkerhetskonfigurationer som BitLocker-kryptering, lösenordskrav, brandväggsinställningar och OS-versionskontroller. Dessa luckor ökar risken för dataläckage, privilegieeskalering och lateral förflyttning. Inkonsekvent enhetsefterlevnad försvagar organisationens säkerhetsstatus och gör det svårare att identifiera och åtgärda hot innan betydande skada uppstår.
Tillämpning av efterlevnadsprinciper säkerställer att Windows-enheter uppfyller grundläggande säkerhetskrav och stöder nolltillit genom att validera enhetens hälsa och minska exponeringen för felkonfigurerade slutpunkter.
Åtgärd
Skapa och tilldela Intune efterlevnadsprinciper till Windows-enheter för att tillämpa organisationsstandarder för säker åtkomst och hantering:
- Skapa och tilldela efterlevnadsprinciper för Intune
- Granska inställningarna för Windows-efterlevnad som du kan hantera med Intune
Efterlevnadsprinciper skyddar macOS-enheter
Om efterlevnadsprinciper för macOS-enheter inte konfigureras och tilldelas kan hotaktörer utnyttja ohanterade eller inkompatibla slutpunkter för att få obehörig åtkomst till företagets resurser, kringgå säkerhetskontroller och finnas kvar i miljön. Utan tvingad efterlevnad kan macOS-enheter sakna viktiga säkerhetskonfigurationer som kryptering av datalagring, lösenordskrav och OS-versionskontroller. Dessa luckor ökar risken för dataläckage, privilegieeskalering och lateral förflyttning. Inkonsekvent enhetsefterlevnad försvagar organisationens säkerhetsstatus och gör det svårare att identifiera och åtgärda hot innan betydande skada uppstår.
Tillämpning av efterlevnadsprinciper säkerställer att macOS-enheter uppfyller grundläggande säkerhetskrav och stöder nolltillit genom att validera enhetens hälsa och minska exponeringen för felkonfigurerade slutpunkter.
Reparationsåtgärder
Skapa och tilldela Intune efterlevnadsprinciper till macOS-enheter för att tillämpa organisationsstandarder för säker åtkomst och hantering:
- Skapa och tilldela efterlevnadsprinciper för Intune
- Granska macOS-kompatibilitetsinställningarna som du kan hantera med Intune
Efterlevnadsprinciper skyddar fullständigt hanterade och företagsägda Android-enheter
Om efterlevnadsprinciper inte tilldelas till fullständigt hanterade Android Enterprise-enheter i Intune kan hotaktörer utnyttja inkompatibla slutpunkter för att få obehörig åtkomst till företagsresurser, kringgå säkerhetskontroller och finnas kvar i miljön. Utan tvingad efterlevnad kan enheter sakna viktiga säkerhetskonfigurationer, till exempel lösenordskrav, kryptering av datalagring och OS-versionskontroller. Dessa luckor ökar risken för dataläckage, privilegieeskalering och lateral förflyttning. Inkonsekvent enhetsefterlevnad försvagar organisationens säkerhetsstatus och gör det svårare att identifiera och åtgärda hot innan betydande skada uppstår.
Tillämpning av efterlevnadsprinciper säkerställer att Android Enterprise-enheter uppfyller grundläggande säkerhetskrav och stöder nolltillit genom att validera enhetens hälsa och minska exponeringen för felkonfigurerade eller ohanterade slutpunkter.
Åtgärd
Skapa och tilldela Intune efterlevnadsprinciper till fullständigt hanterade och företagsägda Android Enterprise-enheter för att tillämpa organisationsstandarder för säker åtkomst och hantering:
- Skapa en efterlevnadsprincip i Microsoft Intune
- Granska de Android Enterprise efterlevnadsinställningar du kan hantera med Intune
Efterlevnadsprinciper skyddar personligt ägda Android-enheter
Om efterlevnadsprinciper inte tilldelas till personligt ägda Android Enterprise-enheter i Intune kan hotaktörer utnyttja inkompatibla slutpunkter för att få obehörig åtkomst till företagets resurser, kringgå säkerhetskontroller och införa sårbarheter. Utan tvingad efterlevnad kan enheter sakna viktiga säkerhetskonfigurationer som lösenordskrav, kryptering av datalagring och OS-versionskontroller. Dessa luckor ökar risken för dataläckage och obehörig åtkomst. Inkonsekvent enhetsefterlevnad försvagar organisationens säkerhetsstatus och gör det svårare att identifiera och åtgärda hot innan betydande skada uppstår.
Tillämpning av efterlevnadsprinciper säkerställer att personligt ägda Android-enheter uppfyller grundläggande säkerhetskrav och stöder nolltillit genom att validera enhetens hälsa och minska exponeringen för felkonfigurerade eller ohanterade slutpunkter.
Åtgärd
Skapa och tilldela Intune efterlevnadsprinciper till personligt ägda Android Enterprise-enheter för att tillämpa organisationsstandarder för säker åtkomst och hantering:
- Skapa en efterlevnadsprincip i Microsoft Intune
- Granska de Android Enterprise efterlevnadsinställningar du kan hantera med Intune
Efterlevnadsprinciper skyddar iOS/iPadOS-enheter
Om efterlevnadsprinciper inte tilldelas till iOS/iPadOS-enheter i Intune kan hotaktörer utnyttja inkompatibla slutpunkter för att få obehörig åtkomst till företagsresurser, kringgå säkerhetskontroller och finnas kvar i miljön. Utan tvingad efterlevnad kan enheter sakna viktiga säkerhetskonfigurationer som lösenordskrav och OS-versionskontroller. Dessa luckor ökar risken för dataläckage, privilegieeskalering och lateral förflyttning. Inkonsekvent enhetsefterlevnad försvagar organisationens säkerhetsstatus och gör det svårare att identifiera och åtgärda hot innan betydande skada uppstår.
Tillämpning av efterlevnadsprinciper säkerställer att iOS/iPadOS-enheter uppfyller grundläggande säkerhetskrav och stöder nolltillit genom att validera enhetens hälsa och minska exponeringen för felkonfigurerade eller ohanterade slutpunkter.
Åtgärd
Skapa och tilldela Intune efterlevnadsprinciper till iOS/iPadOS-enheter för att tillämpa organisationsstandarder för säker åtkomst och hantering:
- Skapa en efterlevnadsprincip i Microsoft Intune
- Granska kompatibilitetsinställningarna för iOS / iPadOS som du kan hantera med Intune
Enkel inloggning på plattformen har konfigurerats för att stärka autentiseringen på macOS-enheter
Om Platform SSO-principer inte tillämpas på macOS-enheter kan slutpunkter förlita sig på osäkra eller inkonsekventa autentiseringsmekanismer, vilket gör det möjligt för angripare att kringgå principer för villkorlig åtkomst och efterlevnad. Detta öppnar dörren för lateral förflyttning mellan molntjänster och lokala resurser, särskilt när federerade identiteter används. Hotaktörer kan fortsätta genom att utnyttja stulna token eller cachelagrade autentiseringsuppgifter och exfiltrera känsliga data via ohanterade appar eller webbläsarsessioner. Avsaknaden av SSO-tillämpning undergräver också appskyddsprinciper och utvärderingar av enhetsstatus, vilket gör det svårt att identifiera och begränsa överträdelser. I slutändan, misslyckande med att konfigurera och tilldela macOS Platform SSO-principer äventyrar identitetssäkerheten och försvagar organisationens nolltillit hållning.
Tillämpning av SSO-principer för plattform på macOS-enheter säkerställer konsekvent och säker autentisering mellan appar och tjänster. Detta stärker identitetsskyddet, stöder tillämpning av villkorsstyrd åtkomst och överensstämmer med nolltillit genom att minska beroendet av lokala autentiseringsuppgifter och förbättra hållningsutvärderingar.
Åtgärd
Använda Intune för att konfigurera och tilldela Platform SSO-principer för macOS-enheter för att framtvinga säker autentisering och stärka identitetsskyddet, se:
- Konfigurera enkel inloggning på plattformen för macOS i Intune – Stegvisa anvisningar för aktivering av enkel inloggning på macOS-enheter.
- Översikt över enkel inloggning (SSO) och alternativ för Apple-enheter i Microsoft Intune – översikt över SSO-alternativ tillgängliga för Apple-plattformar.
Automatisk registrering i Defender för slutpunkt tillämpas för att minska risken från ohanterade Android-hot
Om automatisk registrering i Microsoft Defender för Endpoint inte har konfigurerats för Android-enheter i Intune kan hanterade slutpunkter förbli oskyddade mot mobila hot. Utan Defender-registrering saknar enheterna avancerade funktioner för identifiering av hot och svar, vilket ökar risken för skadlig kod, nätfiske och andra mobilbaserade attacker. Oskyddade enheter kan kringgå säkerhetsprinciper, få åtkomst till företagets resurser och exponera känsliga data för intrång. Den här luckan i skydd mot mobila hot försvagar organisationens nolltillit hållning och minskar insynen i slutpunktens hälsa.
Genom att aktivera automatisk Defender-registrering skyddas Android-enheter av avancerade funktioner för hotidentifiering och svar. Detta stöder nolltillit genom att framtvinga skydd mot mobila hot, förbättra synligheten och minska exponeringen för ohanterade eller komprometterade slutpunkter.
Åtgärd
Använd Intune för att konfigurera automatisk registrering i Microsoft Defender för Endpoint för Android-enheter för att framtvinga skydd mot mobilhot:
Regler för enhetsrensning upprätthåller hygienen i klientorganisationen genom att dölja inaktiva enheter
Om regler för enhetsrensning inte har konfigurerats i Intune kan inaktuella eller inaktiva enheter förbli synliga i klientorganisationen på obestämd tid. Detta leder till röriga enhetslistor, felaktig rapportering och minskad insyn i det aktiva enhetslandskapet. Oanvända enheter kan behålla autentiseringsuppgifter eller token, vilket ökar risken för obehörig åtkomst eller felinformerade principbeslut.
Regler för enhetsrensning döljer automatiskt inaktiva enheter från administratörsvyer och rapporter, vilket förbättrar hygienen för klientorganisationen och minskar den administrativa bördan. Detta stöder nolltillit genom att upprätthålla en korrekt och tillförlitlig enhetsinventering samtidigt som historiska data bevaras för granskning eller undersökning.
Åtgärd
Konfigurera regler för rensning av Intune-enheter för att automatiskt dölja inaktiva enheter från klientorganisationen:
Mer information finns i:
- Använda regler för enhetsrensningi Intune på bloggen Microsoft Tech Community
Principer för allmänna villkor skyddar åtkomsten till känsliga data
Om villkorsprinciper inte konfigureras och tilldelas i Intune kan användarna komma åt företagsresurser utan att godkänna obligatoriska juridiska, säkerhets- eller användningsvillkor. Detta utelämnande utsätter organisationen för efterlevnadsrisker, juridiska skulder och potentiellt missbruk av resurser.
Tillämpning av allmänna villkor säkerställer att användarna bekräftar och accepterar företagets principer innan de får åtkomst till känsliga data eller system, vilket stöder regelefterlevnad och ansvarsfull resursanvändning.
Åtgärd
Skapa och tilldela villkorsprinciper i Intune för att kräva användargodkännande innan du beviljar åtkomst till företagsresurser:
Varumärkesprofilering och supportinställningar i Företagsportal förbättrar användarupplevelsen och förtroendet
Om varumärket Intune-företagsportal inte har konfigurerats för att representera organisationens information kan användarna stöta på ett allmänt gränssnitt och sakna direkt supportinformation. Det minskar användarnas förtroende, ökar supportkostnaderna och kan leda till förvirring eller fördröjningar i att lösa problem.
Genom att anpassa företagsportalen med organisationens varumärke och supportkontaktuppgifter förbättras användarnas förtroende, stödet effektiviseras och legitimiteten i kommunikationen om enhetshantering.
Åtgärd
Konfigurera Intune-företagsportalen med organisationens kontaktinformation för varumärket och supporten för att förbättra användarupplevelsen och minska supportkostnaderna:
Slutpunktsanalys har aktiverats för att hjälpa till att identifiera risker på Windows-enheter
Om slutpunktsanalys inte är aktiverat kan hotaktörer utnyttja luckor i enhetens hälsa, prestanda och säkerhetsstatus. Utan den synlighet slutpunktsanalys ger kan det vara svårt för en organisation att identifiera indikatorer som avvikande enhetsbeteende, fördröjd korrigering eller konfigurationsavvikelse. Dessa luckor gör det möjligt för angripare att upprätta beständighet, eskalera privilegier och flytta i sidled i miljön. Avsaknad av analysdata kan hindra snabb identifiering och respons, vilket gör att angripare kan utnyttja oövervakade slutpunkter för kommando och kontroll, dataexfiltrering eller ytterligare kompromettering.
Aktivering av slutpunktsanalys ger insyn i enhetens hälsa och beteende, vilket hjälper organisationer att identifiera risker, svara snabbt på hot och upprätthålla en stark Nolltillit hållning.
Åtgärd
Registrera Windows-enheter i slutpunktsanalys i Intune för att övervaka enhetens hälsa och identifiera risker:
Mer information finns i: