Nolltillit distributionsmetod med Microsoft Intune

Microsoft Intune är en MDM-lösning som stödjer organisationens nolltillit resa.

Nolltillit är inte en produkt eller tjänst. Istället är det en modern cybersäkerhetsstrategi som inte förutsätter något implicit förtroende, inte ens inom företagsnätverket. I stället för att lita på användare, enheter eller program som standard verifierar en Nolltillit metod uttryckligen varje åtkomstbegäran, utvärderar kontinuerligt risker och tillämpar åtkomst med lägsta behörighet i hela den digitala egendomen.

Kärnprinciperna för Nolltillit inkluderar:

Verifiera explicit Använd åtkomst med lägsta behörighet Anta intrång
Autentisera och auktorisera alltid baserat på alla tillgängliga datapunkter. Begränsa användaråtkomst med just-in-time och just-enough-access (JIT/JEA), riskbaserade anpassningsbara principer och dataskydd. Minimera sprängradie och åtkomst till segment. Verifiera end-to-end-kryptering och använd analys för att få synlighet, öka hotidentifieringen och förbättra skyddet.

Varför hantera slutpunkter för nolltillit?

Det moderna företaget har en otrolig mångfald av slutpunkter som har åtkomst till organisationsdata. Användare arbetar var som helst, från vilken enhet som helst, mer än någonsin tidigare i historien. Detta skapar en enorm attackyta och slutpunkter kan lätt bli den svagaste länken i din nolltillit säkerhetsstrategi.

Organisationer är vanligtvis proaktiva när det gäller att skydda datorer från sårbarheter och attacker, men mobila enheter förblir ofta oövervakade och utan skydd. Att få insyn i slutpunkter som har åtkomst till företagets resurser är det första steget i din nolltillit enhetsstrategi.

För att undvika att exponera dina data för risker måste du övervaka varje slutpunkt för risker och använda detaljerade åtkomstkontroller för att ge lämplig åtkomstnivå baserat på organisationens princip. Om en personlig enhet till exempel är jailbroken kan du blockera dess åtkomst för att förhindra att företagsprogram utsätts för kända säkerhetsrisker.

En översikt över hur Intune stöder principer för nolltillit (verifiera uttryckligen, använd åtkomst med lägsta behörighet och anta överträdelse) finns i Nolltillit med Microsoft Intune.

Distributionsförlopp för nolltillit i sju lager

Att skapa en omfattande Nolltillit säkerhetsstatus för enheter innebär att gradvis implementera skyddslager. Varje lager bygger på det föregående, från grundläggande dataskydd till sofistikerad hotidentifiering och skydd mot dataförlust.

Följande tabell visar rekommenderad distributionsstatus för enhetssäkerhet för Nolltillit:

Skikt Skyddskapacitet Vad du åstadkommer Förhandskrav Licenskrav
1 Appskyddsprinciper Skydda organisationsdata i appar utan enhetsregistrering. Skapar en grund för BYOD-scenarier (Bring Your Own Device). Appar som stöds (Microsoft 365-appar, principaktiverade appar) Microsoft 365 E3, E5, F1, F3, F5
2 Registrera enheter Upprätta relationen mellan användare, enhet och Intune. Aktivera enhetshantering och insyn i slutpunkter som har åtkomst till resurser. Plattformsspecifika krav (MDM-utfärdare, certifikat) Microsoft 365 E3, E5, F1, F3, F5
3 Kompatibilitetsprinciper Definiera minimikrav som enheter måste uppfylla (lösenordsskydd, OS-version, kryptering). Markera enheter som kompatibla eller icke-kompatibla. Enheter som registrerats i lager 2 Microsoft 365 E3, E5, F3, F5
4 Kräv felfria och kompatibla enheter Implementera principer för företagsidentitet och enhetsåtkomst i Nolltillit. Arbeta med identitetsteamet för att framtvinga efterlevnad via villkorsstyrd åtkomst och blockera åtkomst från enheter som inte uppfyller säkerhetskraven. Efterlevnadsprinciper från lager 3, samordning med identitetsadministratörer Microsoft 365 E3, E5, F3, F5
5 Konfigurationsprofiler Konfigurera enhetsinställningar för att förstärka säkerheten. Distribuera säkerhetsbaslinjer. Flytta säkerhetskontroller från grupprincip till molnprinciper. Registrerade enheter från lager 2 Microsoft 365 E3, E5, F3, F5
6 Övervakning av enhetsrisker Integrera med Microsoft Defender för Endpoint för att övervaka enhetsrisker, identifiera hot och blockera åtkomst baserat på risknivå. Distribuera säkerhetsbaslinjer. Konfiguration av Microsoft Defender för Endpoint, samordning med hotskyddsteamet Microsoft 365 E5, F5
7 Slutpunkts-DLP Skydda känsliga data på slutpunkter med Dataförlustskydd i Microsoft Purview. Övervaka och kontrollera filåtgärder baserat på känslighetsetiketter. Microsoft Purview-konfiguration, enheter registrerade i MDE i lager 6 Microsoft 365 E5, E5-efterlevnadstillägg, F5-efterlevnadstillägg

Förstå de sju distributionslagren

I det här avsnittet beskrivs varje lager i distributionsförloppet för Nolltillit. Tabellen med sju lager visar vad varje lager åstadkommer, men beskrivningarna ger sammanhang, exempel och förtydliganden av viktiga begrepp.

Appskydd utan registrering (lager 1)

Principer för appskydd skyddar organisationsdata i appar och styr hur användare kommer åt och delar arbetsdata. Lager 1 fokuserar på att skydda data på ohanterade personliga enheter utan att kräva registrering, men appskyddsprinciper kan också tillämpas på registrerade enheter för djupgående försvar.

Användare installerar appar som Outlook eller Teams från butiken, loggar in med sitt arbetskonto och dataskyddsprinciper tillämpas automatiskt. Den här metoden kallas ofta MAM utan registrering eller BYOD (Bring Your Own Device).

Exempel: Outlook är installerat på användarens privata iPhone. Din appskyddsprincip kräver en PIN-kod för att komma åt arbetsrelaterad e-post, förhindrar kopiering av arbetsdata till personliga appar och blockerar sparande av e-postbilagor i personlig molnlagring. Användaren behåller full kontroll över sin enhet samtidigt som organisationens data förblir skyddade.

Tips

Principer för Appskydd kan distribueras till både oregistrerade enheter (lager 1) och registrerade enheter (lager 2+) för ytterligare skydd på appnivå utöver enhetshantering.

Mer information finns i Distributionsvägledning: Principer för appskydd.

Enhetsregistrering (lager 2)

Registrering registrerar enheter med Intune, vilket möjliggör omfattande enhetshantering. Intune distribuerar appar, konfigurerar inställningar, tillämpar efterlevnadsprinciper och ger fullständig insyn i enhetens tillstånd.

Exempel: En bärbar företagsdator registreras i Intune under Windows Autopilot-installation. Intune konfigurerar Wi-Fi, distribuerar certifikat, installerar säkerhetsbaslinjer, tillämpar BitLocker-kryptering och övervakar efterlevnaden av lösenordsprincipen.

Mer information finns i Distributionsvägledning: Registrera enheter.

Efterlevnadsprinciper (lager 3)

Efterlevnadsprinciper definierar säkerhetskrav som enheter måste uppfylla för att få åtkomst till organisationsresurser. Dessa principer utvärderar enhetens hälsa och markerar enheter som kompatibla eller inkompatibla baserat på inställningar som du konfigurerar, till exempel lösenordskrav, OS-versioner, krypteringsstatus och jailbreak-identifiering.

Exempel: Din efterlevnadsprincip kräver att Windows-enheter har BitLocker aktiverat, kör en lägsta version av operativsystemet och använder ett lösenord med minst åtta tecken. En användares bärbara dator som saknar BitLocker har markerats som icke-kompatibel. Användaren får meddelanden om kravet och har tid att åtgärda innan åtkomsten blockeras (om du tillämpar lager 4).

Tips

Efterlevnadsprinciper utvärderar enhetens tillstånd men blockerar inte automatiskt åtkomst. De arbetar med villkorsstyrd åtkomst (lager 4) för att framtvinga efterlevnadskrav.

Mer information finns i Distributionsvägledning: Efterlevnadsprinciper.

Kräv felfria och kompatibla enheter (lager 4)

Det här lagret implementerar principer för Nolltillit identitet och enhetsåtkomst på företagsnivå genom att kräva att enheterna är felfria och kompatibla innan åtkomst till organisationsresurser beviljas. Du arbetar med ditt identitetsteam för att skapa principer för villkorsstyrd åtkomst i Microsoft Entra ID som framtvingar efterlevnadsbeslut från lager 3.

Det här skiktet representerar övergången från bedömning till verkställighet. När efterlevnadsprinciper markerar enheter som kompatibla eller inkompatibla använder principer för villkorsstyrd åtkomst den signalen för att bevilja eller blockera åtkomst till e-post, SharePoint, Teams och andra skyddade resurser.

Exempel: Ditt identitetsteam konfigurerar en princip för villkorsstyrd åtkomst som kräver att enheter markeras som kompatibla innan användare kan komma åt Microsoft 365-applikationer. En användare försöker komma åt Outlook från en Windows-enhet som hanteras av Intune. Enheten är inkompatibel eftersom den inte uppfyller ett efterlevnadskrav från Intune, diskkryptering (BitLocker) är inte aktiverat. Eftersom enheten inte är markerad som kompatibel blockerar villkorsstyrd åtkomst åtkomsten till Outlook och uppmanar användaren att lösa problemet. När användaren har aktiverat BitLocker rapporterar enheten sitt uppdaterade kompatibilitetstillstånd till Intune. När enheten har utvärderats som kompatibel omvärderar villkorsstyrd åtkomst inloggningen och åtkomsten till Outlook återställs.

Obs!

Det här lagret kräver samordning med ditt identitetsteam. Medan Intune administrationscenter presenterar noden för villkorsstyrd åtkomst från Microsoft Entra ID, skapas principer för villkorsstyrd åtkomst i Entra ID, inte Intune. Se avsnittet Samordning av identitetsteam för arbetsflödet.

Mer information finns i Kräv hanterade enheter med villkorsstyrd åtkomst.

Konfigurationsprofiler (lager 5)

Konfigurationsprofiler konfigurerar enhetsinställningar för att förstärka säkerheten, aktivera funktioner och skapa konsekventa konfigurationer i hela maskinparken. Medan efterlevnadsprinciper (lager 3) utvärderar om enheter uppfyller kraven, distribuerar konfigurationsprofiler inställningar proaktivt för att säkerställa att enheterna är korrekt konfigurerade.

Du kan distribuera inställningar via enhetskonfigurationsprofiler eller slutpunktssäkerhetsprinciper. Enhetskonfigurationsprofiler stöder breda scenarier, inklusive Wi-Fi- och VPN-profiler, certifikatdistribution, lösenordsprinciper, diskkrypteringsinställningar och grupprincip motsvarande. Slutpunktssäkerhetsprinciper ger smidiga upplevelser som fokuserar specifikt på säkerhetsinställningar som antivirus, diskkryptering, brandvägg, minskning av attackytan och slutpunktsidentifiering och svar.

Exempel: Du distribuerar en Windows-säkerhetsbaslinje till bärbara företagsdatorer. Baslinjen aktiverar Windows-brandväggen, konfigurerar BitLocker-kryptering, inaktiverar äldre protokoll, aktiverar regler för minskning av attackytan och konfigurerar dussintals andra säkerhetsinställningar. Användare behöver inte konfigurera någon av dessa inställningar manuellt – Intune tillämpar dem automatiskt.

Tips

Säkerhetsbaslinjer är förkonfigurerade profiler som innehåller Microsofts rekommenderade säkerhetsinställningar. Använd dem som utgångspunkt och anpassa dem sedan utifrån organisationens behov.

Mer information finns i Distribuera konfigurationsprofiler.

Övervakning av enhetsrisk (lager 6)

Övervakning av enhetsrisker integrerar Microsoft Defender för Endpoint med Intune för att lägga till kontinuerlig hotidentifiering, riskbedömning av enheter och riskbaserade åtkomstkontroller. Det här lagret skiftar från statiska efterlevnadskontroller till dynamisk säkerhetsövervakning som svarar på aktiva hot i realtid.

När du registrerar enheter i Microsoft Defender för Endpoint börjar de rapportera säkerhetstelemetri och hotinformation. Defender tilldelar varje enhet en risknivå (skyddad, låg, medel, hög eller otillgänglig) baserat på identifierade hot, sårbarheter och säkerhetsstatus. Du kan använda den här risknivån i efterlevnadsprinciper för att blockera åtkomst från högriskenheter eller utlösa reparationsåtgärder.

Exempel: En användares bärbara dator har infekterats med skadlig kod. Microsoft Defender för Endpoint identifierar hotet och markerar enheten som hög risk. Din efterlevnadsprincip som utvärderar enhetsrisken markerar omedelbart enheten som inkompatibel. Villkorsstyrd åtkomst blockerar användarens åtkomst till organisationsresurser tills hotet har åtgärdats och enhetsrisken återgår till en acceptabel nivå.

Tips

Genom att integrera Defender för Endpoint med Intune kan du också distribuera djupare säkerhetskonfigurationer, inklusive Microsoft Defender för Endpoint säkerhetsbaslinje och avancerade hotskyddsinställningar som regler för minskning av attackytan, kontrollerad mappåtkomst och nätverksskydd.

Mer information finns i Microsoft Defender för Endpoint integration.

Skydd mot dataförlust för slutpunkter (lager 7)

Skydd mot slutpunktsdataförlust använder Microsoft Purview för att förhindra att känsliga data lämnar hanterade slutpunkter via kopierings-, utskrifts-, uppladdnings- eller överföringsåtgärder. Tidigare lager skyddar åtkomsten till resurser, men det här lagret skyddar själva data genom att övervaka och styra hur användare interagerar med känsliga filer.

Enheter som registrerats i Microsoft Defender för Endpoint i lager 6 registreras automatiskt för slutpunkts-DLP utan ytterligare Intune konfiguration. Ditt efterlevnadsteam skapar DLP-principer i Microsoft Purview-portalen som definierar vilka känslighetsetiketter, filtyper eller innehållsmönster som utlöser skyddsåtgärder.

Exempel: Ditt efterlevnadsteam skapar en DLP-princip som förhindrar att filer märkta som "konfidentiella" kopieras till USB-enheter eller laddas upp till personlig molnlagring. En användare försöker kopiera en konfidentiell ekonomisk rapport till en USB-enhet. Slutpunkts-DLP blockerar åtgärden och visar ett meddelande som förklarar begränsningen. Beroende på hur efterlevnadsteamet konfigurerade principen kan blocket vara absolut eller tillåta användaren att ange en affärsmotivering och fortsätta. Alla aktiviteter loggas för efterlevnadsrapportering.

Obs!

Som Intune administratör är din roll för Endpoint DLP begränsad till att säkerställa att enheter registreras i Microsoft Defender för Endpoint (lager 6). Allt skapande och hantering av DLP-principer sker i Microsoft Purview-portalen av ditt efterlevnadsteam.

Mer information finns i Lär dig mer om slutpunkts-DLP och Kom igång med slutpunkts-DLP.

Registrering kontra registrering

När du implementerar dessa lager kommer du att arbeta med två relaterade men olika begrepp: registrering och registrering. Att förstå skillnaden hjälper till att klargöra vad som händer i varje lager.

Registrering (lager 2) registrerar enheter med Intune för omfattande enhetshantering. Onboarding (lager 6–7) konfigurerar enheter för att rapportera information till specifika tjänster som Microsoft Defender för Endpoint eller Microsoft Purview.

Registrering Introduktioner
Funktion Registrerar enheter för hantering med Intune. Intune hanterar hela enheten inklusive appar, inställningar och principer. Konfigurerar enheter för att dela information med specifika Microsoft 365-tjänster (för närvarande Microsoft Defender för Endpoint och Microsoft Purview).
Omfattning Fullständig enhetshantering – konfigurera inställningar, distribuera appar, upprätthåll efterlevnad, övervaka enhetens hälsa. Endast tjänstespecifika funktioner. Till exempel möjliggör registrering till MDE hotidentifiering; registrering till Purview aktiverar DLP.
I den här distributionen Lager 2: Du registrerar enheter i Intune -hantering. Lager 6: Du registrerar enheter i Microsoft Defender för Endpoint med Intune.
Layer 7: Enheter som registrerats i MDE registreras automatiskt för Microsoft Purview Endpoint DLP.
Hur gör du det? Plattformsspecifika registreringsmetoder: Gå med i Microsoft Entra (automatisk registrering), Windows Autopilot, Apple Automated Device Enrollment, manuell registrering. Använd Intune för att distribuera registreringskonfigurationen till registrerade enheter. Enheter måste registreras i Intune innan du kan registrera dem i MDE eller Purview.

Obs!

Registrering till Microsoft Defender för Endpoint registrerar automatiskt enheter för Microsoft Purview-funktioner, inklusive Endpoint DLP. Ingen ytterligare Intune konfiguration krävs.

Koordinera med Microsoft 365-team

Implementering av Nolltillit enhetssäkerhet kräver samordning mellan flera team i organisationen. Medan du hanterar Intune principer hanterar andra team kompletterande tjänster som arbetar tillsammans för att framtvinga skydd.

Identitetsteam (Microsoft Entra ID)

Deras ansvar: Hantera principer för villkorsstyrd åtkomst, konfigurera autentiseringskrav och administrera Microsoft Entra ID klientorganisationen.

Din samordning:

  • När du har skapat appskyddsprinciper (lager 1) arbetar du med identitetsteamet för att skapa en princip för villkorsstyrd åtkomst som kräver godkända appar.
  • När du har skapat efterlevnadsprinciper (lager 3) samordnar du principen för villkorsstyrd åtkomst som kräver kompatibla enheter:
    1. Du skapar och tilldelar efterlevnadsprinciper i Intune för att definiera enhetskrav.
    2. Identitetsteamet skapar princip för villkorsstyrd åtkomst i Microsoft Entra administrationscenter.
    3. Principen för villkorsstyrd åtkomst använder beviljandekontrollen "Kräv att enheten markeras som kompatibel".
    4. Se till att båda principerna riktar sig till samma användargrupper.
    5. Testa tillsammans med hjälp av What If-verktyget för villkorsstyrd åtkomst innan du aktiverar tvingande.
  • Detaljerade arbetsflöden finns i Vanliga sätt att använda villkorsstyrd åtkomst.
  • Information om hur du skapar principer finns i Kräv hanterade enheter med villkorsstyrd åtkomst.

Relaterad vägledning:Villkorlig åtkomst med Intune

Hotskyddsteamet (Microsoft Defender)

Deras ansvar: Konfigurera och hantera Microsoft Defender för Endpoint -tjänsten, undersök hot och hantera arbetsflöden i Säkerhetsåtgärdscenter (SOC).

Din samordning:

  • Använda Intune för att registrera enheter i Microsoft Defender för Endpoint (lager 6)
  • Distribuera både Windows säkerhetsbaslinje och Defender för Endpoint säkerhetsbaslinje till hanterade enheter
  • Ta emot enhetsrisksignaler från Defender som matas in i efterlevnadsprinciper
  • Agera på Intune säkerhetsuppgifter som skapas av Defender-säkerhetsadministratörer för att åtgärda upptäckta sårbarheter och felkonfigurationer
  • Koordinera incidentåtgärder när hot identifieras på hanterade enheter

Relaterad vägledning:

Datasäkerhets- och sekretessteam (Microsoft Purview)

Deras ansvar: Definiera schema för datakänslighet, skapa DLP-principer och hantera efterlevnadskrav i Microsoft Purview.

Din samordning:

  • Se till att enheter har registrerats för att stödja slutpunkts-DLP (automatiskt med MDE-registrering i lager 6)
  • Identifiera vilka användargrupper som ska inkluderas/undantas från DLP-principer
  • Verifiera enhetens synlighet i Microsoft Purview-portalen
  • Stödja användarutbildning när DLP-principer blockerar eller varnar om dataåtgärder

Obs!

Som Intune administratör är din roll för Endpoint DLP begränsad till att säkerställa att enheter registreras i Microsoft Defender för Endpoint. Enheter som registreras i MDE blir automatiskt DLP-kompatibla utan ytterligare Intune konfiguration. Allt skapande och hantering av DLP-principer sker i Microsoft Purview-portalen av ditt efterlevnadsteam.

Relaterad vägledning:

Metodtips för koordinering mellan team

  • Upprätta regelbundna samordningsmöten under den första distributionen av varje lager.
  • Dokumentägarskap – Var tydlig med vilket team som hanterar vilka principer.
  • Testa tillsammans – Använd granskningsläge och What If-verktyg före tvingande.
  • Justera användargrupper – Säkerställ konsekventa grupptilldelningar mellan tjänster.
  • Planera kommunikation – Koordinera användarmeddelanden när principer kan påverka användarupplevelsen.
  • Dela övervakningsansvar – Varje team övervakar sin tjänst, men delar med sig av insikter om hur användare påverkas.

Nästa steg

Kom igång med enhetssäkerhet i Nolltillit:

Läs mer om nolltillit:

Utforska lager för avancerat skydd: