Включение условного доступа для более эффективной защиты пользователей, устройств и данных

Overview

Условный доступ — это возможность, которая помогает лучше защитить пользователей и корпоративные сведения, обеспечивая доступ к приложениям только на защищенных устройствах.

С помощью условного доступа вы можете управлять доступом к корпоративной информации на основе уровня риска устройства. Условный доступ помогает держать доверенных пользователей на доверенных устройствах с помощью доверенных приложений.

Вы можете определить условия безопасности, при которых устройства и приложения могут запускаться и получать доступ к информации из сети, применяя политики для остановки работы приложений до тех пор, пока устройство не вернется в соответствующее состояние.

Реализация условного доступа в Defender для конечной точки основана на политиках соответствия устройств Microsoft Intune (Intune) и политиках условного доступа Microsoft Entra.

Политика соответствия устройств используется с условным доступом, чтобы разрешить доступ только к устройствам, которые соответствуют одному или нескольким правилам политики соответствия устройств для доступа к приложениям.

Изучите процесс условного доступа

Условный доступ применяется таким образом, чтобы при появлении угрозы на устройстве доступ к конфиденциальному содержимому блокировался до тех пор, пока угроза не будет устранена.

Поток начинается с устройств с низким, средним или высоким риском. Затем в Intune отправляются определения низкого, среднего или высокого риска.

В зависимости от настройки политик в Intune можно настроить условный доступ таким образом, чтобы при выполнении определенных условий применялась политика условного доступа.

Например, можно настроить Intune для применения условного доступа к устройствам с высоким риском.

В Intune политика соответствия устройств используется вместе с Условный доступ Microsoft Entra для блокировки доступа к приложениям. Параллельно запускается автоматизированный процесс исследования и исправления.

Пользователь по-прежнему может использовать устройство во время автоматического исследования и исправления, но доступ к корпоративным данным блокируется до полного устранения угрозы.

Чтобы устранить риск, обнаруженный на устройстве, необходимо вернуть устройство в соответствующее состояние. Устройство возвращается в состояние соответствия, когда на устройстве не обнаружено риска.

Существует три способа устранения риска:

  1. Используйте ручное или автоматическое исправление.
  2. Устраните активные оповещения на устройстве. Устранение активных оповещений устраняет риск для устройства.
  3. Вы можете удалить устройство из активных политик, и, следовательно, условный доступ не будет применен к устройству.

Для ручного устранения требуется, чтобы администратор SecOps изучил предупреждение и устранил риск, обнаруженный на устройстве. Параметры конфигурации автоматического исправления см. в разделе Настройка условного доступа.

Когда риск устраняется путем ручного или автоматического исправления, устройство возвращается в соответствующее состояние и предоставляется доступ к приложениям.

В следующем примере последовательности событий описывается условный доступ в действии:

  1. Пользователь открывает вредоносный файл, и Microsoft Defender для конечной точки помечает устройство как устройство с высоким уровнем риска.
  2. Оценка высокого риска передается в Intune. Параллельно инициируется автоматическое исследование для устранения обнаруженной угрозы. Для устранения обнаруженной угрозы можно также выполнить исправление вручную.
  3. На основе политики, созданной в Intune, устройство помечается как несоответствующее. Затем политика условного доступа Intune передает в Microsoft Entra ID сведения о несоответствии требованиям. В Microsoft Entra ID для блокировки доступа к приложениям применяется соответствующая политика.
  4. Выполняется ручное или автоматическое исследование и исправление, а угроза удаляется. Defender для конечных точек видит, что на устройстве отсутствуют риски, а Intune считает устройство соответствующим требованиям. Microsoft Entra ID применяет политику условного доступа, которая позволяет получить доступ к приложениям.
  5. Теперь пользователи могут получать доступ к приложениям.