概觀 - Microsoft Intune 的零信任

Microsoft Intune 是一種行動裝置管理解決方案,可保護和管理存取組織資源的端點,以支援貴組織的零信任旅程。

零信任不是產品或服務。 相反,它是一種現代網路安全策略,即使在公司網路內也不假設任何隱含信任。 零信任方法不是預設信任使用者、裝置或應用程序,而是明確驗證每個存取請求、持續評估風險並在整個數位資產中強制執行最低權限存取。

零信任的核心原則包括:

明確驗證 使用最低權限存取權 假設有安全性缺口
一律根據所有可用的資料點進行驗證及授權。 使用 Just-In-Time 和 Just-Enough-Access (JIT/JEA) 、以風險為基礎的調適性原則和資料保護來限制使用者存取。 將爆發半徑和區段存取降至最低。 驗證端對端加密並使用分析來取得能見度、推動威脅偵測,並改善防禦能力。

為什麼要管理零信任端點?

現代企業在存取組織資料的端點方面具有令人難以置信的多樣性。 用戶可以從任何地方、任何設備工作,比歷史上任何時候都多。 這會造成巨大的攻擊面,端點很容易成為零信任安全策略中最薄弱的環節。

雖然組織通常會主動保護電腦免受漏洞和攻擊,但行動裝置卻常常處於不受管理且沒有保護的狀態。 了解存取公司資源的端點是零信任裝置策略的第一步。

若要避免資料暴露在風險中,您必須監視每個端點的風險,並採用精細的存取控制,以根據組織原則提供適當的存取層級。

Intune 如何支援零信任原則

您可以使用 Intune 來保護組織擁有的裝置,以及使用者用於工作的個人裝置上的存取權和資料。 Intune 使用 Microsoft Entra 做為其身分識別服務可協助您強制執行符合組織需求的裝置合規性原則,同時提供可協助您監視和達成零信任目標的報告。

零信任原則 Intune 如何協助
明確驗證 Intune 支援為應用程式、安全性設定、裝置設定、合規性、Microsoft Entra 條件式存取等建立原則。 這些原則會成為存取資源的驗證和授權程序的一部分。
使用最低權限存取權 Intune 使用內建的應用程式體驗簡化應用程式管理,包括應用程式生命週期管理。 您可以從私人應用程式市集散發應用程式、啟用 Microsoft 365 應用程式、部署 Win32 應用程式、建立應用程式防護原則,以及管理應用程式及其資料的存取權。

Intune 的 端點權限管理 (EPM) 可協助您將組織的使用者移至以沒有系統管理員權限的標準使用者身分執行,同時讓這些相同的使用者能夠完成工作並執行需要提高權限的應用程式。

適用於 Windows 和 macOS 的本機系統管理員密碼解決方案 (LAPS) 的Intune原則,可協助您保護及管理受管理裝置上的本機系統管理員帳戶。
假設有安全性缺口 Intune 與行動裝置威脅防禦服務整合,包括適用於端點的 Microsoft Defender 和協力廠商合作夥伴服務。 透過這些服務,您可以建立端點保護原則,以回應威脅、執行即時風險分析以及自動修復。

當您整合 Intune 和 Defender 時,您可以使用不斷發展的工具,例如適用於 Security Copilot 的弱點補救代理程式。 此代理程式可識別受管理裝置上) (常見弱點與暴露風險 CVE,並提供可用於修復這些弱點的逐步指導方針。

零信任部署方法

為裝置建立全面的零信任安全態勢涉及逐步實施保護層,從基本應用程式保護到進階威脅偵測和資料外洩防護。 Intune 提供七層部署架構,可協助組織以邏輯進度實作零信任裝置安全性。

部署方法從保護未受管理裝置上應用程式中的組織資料開始,並逐步進行裝置註冊、合規性強制執行、安全性設定、威脅監視和資料外洩防護。 每一層都建立在前一層之上,可讓您立即開始保護資料,同時規劃更全面的裝置管理。

如需詳細的部署指導方針,包括必要條件、授權需求、跨小組協調和實作步驟,請參閱使用 Microsoft Intune 的零信任部署方法。