Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Как администратор безопасности, используйте политики безопасности конечной точки Intune для настройки параметров безопасности на управляемых устройствах и управления ими. Политики безопасности конечных точек — это специализированные профили безопасности, ориентированные на конкретные сценарии безопасности устройств, обеспечивающие оптимизированный подход к реализации и управлению средствами безопасности в организации.
По сравнению с управлением параметрами безопасности с помощью политик конфигурации устройств, политики безопасности конечных точек имеют несколько ключевых преимуществ:
- Целенаправленное управление безопасностью: каждый тип политики нацелен на определенные области безопасности (антивирус, брандмауэр, шифрование диска и т. д.) без сложностей, как в более широких профилях конфигурации устройств.
- Безопасность прежде всего: специализированные политики, разработанные специально для сценариев безопасности, а не для общего управления устройствами.
- Организован по функциям безопасности: сгруппирован по рабочей нагрузке безопасности (антивирус, брандмауэр и т. д.), а не смешивается с общими настройками управления устройством.
- Комплексный мониторинг: встроенные функции отчетности и обнаружения конфликтов для обеспечения успешного развертывания политик безопасности.
Общие сведения об интеграции политики безопасности конечных точек
При реализации политик безопасности конечной точки наряду с другими типами политик Intune спланируйте свой подход, чтобы свести к минимуму конфликты конфигурации. Все типы политик Intune рассматриваются как равные источники параметров конфигурации устройства. Это означает, что конфликты возникают, когда устройство получает разные конфигурации для одного параметра из нескольких политик.
Распространенные сценарии конфликтов:
- Базовые параметры безопасности могут устанавливать значения, отличные от значений по умолчанию, чтобы соответствовать рекомендуемым конфигурациям, в то время как политики безопасности конечных точек и конфигурации устройств обычно по умолчанию имеют значение "Не настроено ". Сочетание этих подходов может привести к возникновению конфликтов (разрешению).
- Политики конфигурации устройств , управляющие теми же параметрами, что и политики безопасности конечных точек (разрешение конфликтов).
- Несколько политик безопасности конечных точек , устанавливающих разные значения для одного параметра (управление конфликтами).
При возникновении конфликтов затронутые параметры могут применяться неправильно. Спланируйте архитектуру политики и используйте приведенные рекомендации для выявления и разрешения конфликтов.
Доступные типы политик безопасности конечных точек
Доступ к политикам безопасности конечной точки из раздела "Безопасность> конечной точки"Управление в Центре администрирования Microsoft Intune.
- Цель: защита удостоверений и учетных записей пользователей с помощью современных методов проверки подлинности
- Поддерживаемые платформы: Windows
- Доступные профили: защита учетных записей, диспетчер паролей локальных администраторов (Windows LAPS), участие в локальных группах пользователей
- Пример использования: внедрение беспарольной проверки подлинности и защиты учетных данных
- Назначение. Настройка параметров антивирусной защиты и управление ими
- Поддерживаемые платформы: Windows, macOS, Linux
- Доступные профили: элементы управления обновлениями в Защитнике Windows, антивирусная программа в Microsoft Defender, исключения в антивирусной программе в Microsoft Defender, безопасность Windows, антивирусная программа для защиты конечных точек macOS
- Пример использования: централизованное управление политиками антивирусной программы Microsoft Defender на устройствах с Windows
Управление приложениями для бизнеса
- Назначение. Управление тем, какие приложения могут запускаться на устройствах с Windows, с помощью средства управления приложениями в Защитнике Windows (WDAC)
- Поддерживаемые платформы: Windows
- Доступные профили: управление приложениями в Защитнике Windows (WDAC)
- Пример использования: Добавление приложения в список разрешенных приложений и управление выполнением программного обеспечения
- Цель: уменьшение потенциальных векторов атак и уязвимостей системы
- Поддерживаемые платформы: Windows
- Доступные профили: изоляция приложений и браузера, правила сокращения направлений атак, управление устройствами, защита от эксплойтов, управление приложениями
- Пример использования: усиление защиты устройств от распространенных методов и техник атак
- Требования: Антивирусная программа в Microsoft Defender должна быть основным антивирусным решением
- Назначение. Управление встроенными методами шифрования для защиты данных
- Поддерживаемые платформы: Windows, macOS
- Доступные профили: BitLocker, шифрование персональных данных (PDE), macOS FileVault
- Пример использования: обеспечение защиты неактивных данных с помощью собственных технологий шифрования
Обнаружение и нейтрализация атак на конечные точки
- Назначение. Настройка интеграции и подключения Microsoft Defender для конечной точки
- Поддерживаемые платформы: Windows, macOS, Linux
- Доступные профили: обнаружение конечных точек и реагирование (для подключения и настройки)
- Пример использования: включение расширенных возможностей обнаружения угроз и реагирования на них
- Требования: лицензирование Microsoft Defender для конечной точки и подключение клиента
- Назначение. Настройка встроенной защиты брандмауэра
- Поддерживаемые платформы: Windows, macOS
- Доступные профили: брандмауэр Windows, правила брандмауэра Windows, брандмауэр macOS
- Пример использования: контроль доступа к сети и реализация сегментации сети
Расширенные функции управления
Политики безопасности конечных точек включают следующие возможности управления помимо базового развертывания политик:
Группы параметров для многократного использования: создавайте стандартизированные конфигурации, которые можно использовать совместно в нескольких политиках, сокращая административные издержки и обеспечивая согласованность. При поддержке:
- Брандмауэр>Профиль правил брандмауэра Windows (платформа Windows)
- Уменьшение> уязвимой зоныПрофиль управления устройством (платформа Windows)
Управление параметрами безопасности через портал Microsoft Defender: Если на устройствах есть Microsoft Defender для конечной точки, но они не зарегистрированы в Intune, вы можете использовать отдельные политики безопасности конечных точек (антивирус, сокращение направлений атак, EDR) непосредственно на портале Defender. Это обеспечивает:
- Расширенное управление безопасностью для устройств, которые не зарегистрированы в Intune в вашей среде.
- Единый интерфейс управления политиками через портал Defender.
- Согласованные элементы управления безопасностью для зарегистрированных и незарегистрированных устройств.
Управление доступом на основе ролей для обеспечения безопасности конечных точек
Для управления политиками безопасности конечных точек требуются соответствующие разрешения на управление доступом на основе ролей (RBAC) в Intune. Понимание текущей модели разрешений RBAC важно для правильного назначения ролей и доступа к управлению политиками.
Примечание.
Intune переходит от использования единого разрешения базовых параметров безопасности для всех рабочих нагрузок безопасности конечных точек к детализированным разрешениям для отдельных типов политик. Этот переход обеспечивает более точное управление доступом, но приводит к различным типам политик к разрешениям.
Необходимые разрешения RBAC
Политики безопасности конечной точки используют либо детализированные разрешения для определенных рабочих нагрузок, либо разрешение базовых параметров безопасности . Необходимое разрешение зависит от типа политики:
Детализированные разрешения (доступ к конкретным политикам):
- Управление приложениями для бизнеса — политики и отчеты управления приложениями
- Уменьшение уязвимой зоны — большинство политик уменьшения уязвимой зоны. (См. следующее важное примечание)
- Обнаружения угроз в конечных точках и реагирование на них — политики и отчеты EDR
Разрешение базовых параметров безопасности (единый доступ):
- Политики антивирусной программы (все профили)
- Политики защиты учетных записей
- Политики шифрования дисков
- Политики брандмауэра
- Некоторые профили уменьшения уязвимой зоны : изоляция приложений и браузера, защита от веб-угроз, защита от эксплойтов, контролируемый доступ к файлам
Важно!
Для политик сокращения направлений атак выполните проверку конкретных требований к профилю. Некоторые профили используют детализированное разрешение на уменьшение направлений атак , в то время как другие требуют разрешения на базовые параметры безопасности .
Подробные требования к конкретным профилям см. в разделе Рассмотрение пользовательских ролей.
Важно!
В некоторых клиентах может временно отображаться детализированное разрешение антивирусной программы для политик безопасности конечных точек. Это разрешение не выпущено и не поддерживается для использования. Конфигурации разрешения антивирусной программы игнорируются Intune. Когда антивирусная программа станет доступна для использования в качестве детализированного разрешения, хорошо объявите о ее доступности в статье Новые возможности Microsoft Intune.
Встроенные роли RBAC
Следующие встроенные роли Intune предоставляют доступ к рабочим нагрузкам безопасности конечных точек:
- Endpoint Security Manager — Полные возможности управления всеми политиками безопасности конечных точек.
- Оператор службы поддержки — ограниченные операционные задачи и доступ на чтение.
- Оператор только для чтения — доступ только для просмотра политик и отчетов.
Рассмотрение пользовательских ролей
Доступ к отчетам: право "Просмотр отчетов " для конфигураций устройств также предоставляет доступ к отчетам политики безопасности конечной точки.
Интеграция с порталом Defender: для управления параметрами безопасности через портал Defender используются те же разрешения RBAC для Intune.
Утверждение несколькими администраторами: для изменения ролей может потребоваться двойное утверждение администратора в зависимости от параметров управления вашей организации.
Создание политик безопасности конечных точек
Выполните следующий общий рабочий процесс для создания политик безопасности конечных точек:
Перейдите к созданию политики:
- Войдите в Центр администрирования Microsoft Intune.
- Перейдите в раздел "Безопасность> конечной точки", выберите нужный тип > политики: "Создать политику".
Основные сведения о настройке политики:
- Платформа: выберите платформу целевого устройства (параметры различаются в зависимости от типа политики).
- Профиль: выберите один из доступных профилей для выбранной платформы.
- Чтобы продолжить, нажмите "Создать ".
Полная настройка политики:
- Основные сведения: введите описательное имя и необязательное описание профиля.
- Параметры конфигурации: разверните каждую группу параметров и настройте параметры, которыми вы хотите управлять с помощью этого профиля. Завершив настройку параметров, нажмите кнопку "Далее".
- Теги области: Выберите "Выбрать теги областей", чтобы открыть панель "Выбор тегов", чтобы назначить теги областей профилю (необязательно).
- Задания: выберите группы, чтобы получить этот профиль. См. раздел Назначение профилей пользователей и устройств.
- Просмотр + создание: проверьте конфигурацию и выберите "Создать ", когда будете готовы. Новый профиль появится в списке политик.
Расширенное управление политиками
Дублирование политик
Дублирование политик упрощает развертывание, позволяя копировать существующие конфигурации и изменять их для различных сценариев вместо того, чтобы создавать сложные политики с нуля.
Распространенные случаи дублирования политик:
- Развертывание среды: копирование политик производства в промежуточную или тестовую среду.
- Варианты групп: создание похожих политик для разных групп пользователей (например, руководителей и обычных пользователей с немного различающимися требованиями к безопасности).
- Региональная настройка: адаптируйте политики для разных географических расположений с различными требованиями к соответствию.
- Добавочное развертывание. Создайте несколько версий одной политики для поэтапного развертывания.
Рабочий процесс дублирования:
- Найдите исходную политику в списке политик.
- Нажмите многоточие (...) >Дублировать.
- Укажите новое описательное имя и сохраните.
- Измените дублированную политику, чтобы настроить параметры для конкретного случая использования.
- Настройте новые назначения групп для целевого сценария.
Примечание.
Дублированные политики сохраняют все параметры конфигурации и теги областей из исходной политики, но не наследуют назначения. Необходимо настроить новые назначения и, как правило, изменить некоторые параметры в соответствии с целевым сценарием.
Изменение существующих политик
Обновление политик с помощью представления свойств:
- Выберите политику, которую нужно изменить.
- Выберите "Изменить" для каждого раздела, требующего изменений (основы, задания, теги области, параметры конфигурации).
- Сохранение изменений после редактирования раздела перед переходом к следующему.
Управление конфликтами политик
Предотвращение и разрешение политических конфликтов с помощью стратегического планирования и мониторинга:
Стратегии профилактики:
- Спланируйте архитектуру политики до ее внедрения и задокументируйте, какие типы политик управляют определенными параметрами.
- Используйте согласованные подходы к настройке разных типов политик.
- При необходимости применяйте базовые параметры безопасности в качестве основных источников конфигурации.
Общие сведения о границах политики:
- Перекрытие параметров: многие параметры, управляемые политиками безопасности конечных точек, также доступны в политиках конфигурации устройств и базовых параметрах безопасности.
- Равный приоритет: все типы политик имеют одинаковый приоритет, когда Intune оценивает конфигурацию устройства.
- Конфликтное поведение: если несколько политик настраивают один и тот же параметр с разными значениями, параметр может не применяться и быть помечен как конфликтующий.
Рабочий процесс устранения конфликтов
- Выявление конфликтов: мониторинг отчетов о развертывании политик на наличие флагов ошибок или состояния конфликта.
- Проверка параметров: проверьте, какие типы политик предназначены для одного параметра в нескольких политиках.
- Просмотр состояния параметра: Используйте отчеты на уровне устройств, чтобы определить, какие политики применяются.
- Проверьте базовые показатели. Определите, не задают ли базовые параметры безопасности значения, отличные от значений по умолчанию, которые конфликтуют с другими политиками.
- Применение разрешения: используйте рекомендации для конкретных политик для систематического разрешения конфликтов.
Ресурсы для разрешения: устранение неполадок с политиками и профилями в Intune и мониторинг базовых параметров безопасности.
Интеграция с Microsoft Defender для конечной точки
Многие политики безопасности конечных точек имеют глубокую интеграцию с Microsoft Defender для конечной точки, начиная от необязательного улучшения и заканчивая существенной интеграцией. Понимание этих взаимосвязей важно для успешной реализации.
Зависимости Защитника для конкретных политик
Обнаружение угроз в конечных точках и реагирование на них (EDR):
- Требуется интеграция: подключение клиента Defender для конечной точки к Intune.
- Пакеты подключения: использует конфигурации подключения для каждого Защитника для каждой платформы.
- Основная функциональность: обнаружение атак и реагирование на них в режиме реального времени.
Антивирус:
- Кроссплатформенное управление: на устройствах с Windows используется встроенная антивирусная программа Microsoft Defender, а на устройствах macOS — Microsoft Defender для конечной точки.
- Защита от подделки: доступно в Windows и macOS с лицензиями Defender для конечной точки P1 или более поздними версиями.
Сокращение направлений атак:
- Требования. Антивирусная программа Microsoft Defender должна быть основным антивирусным решением.
- Правила ASR: правила сокращения направлений атак — это встроенные функции антивирусной программы в Microsoft Defender, интегрируемые с Defender для конечной точки.
- Управление устройством: расширенные политики управления устройствами используют возможности мониторинга периферийных устройств Defender.
Управление приложением:
- Управляемые установщики: интеграция с механизмами маркировки приложений и доверия Defender.
- Применение политик: использует инфраструктуру Defender для принятия решений по управлению приложениями.
Преимущества интеграции с Defender
- Унифицированное состояние безопасности: централизованное управление политиками безопасности конечных точек и обнаружение угроз.
- Расширенные отчеты: объединенные данные аналитики об использовании устройств и анализа рисков.
- Кроссплатформенное управление: согласованное развертывание политик безопасности в Windows, macOS и Linux с помощью агента Defender.
- Управление параметрами безопасности: управление отдельными политиками безопасности конечных точек (антивирусная программа, сокращение направлений атак, EDR) на незарегистрированных устройствах через портал Defender. См. статью Управление параметрами безопасности Microsoft Defender для конечной точки.
Необходимые условия для интеграции с Defender
- Лицензирование: лицензия Microsoft Defender для конечной точки P1 или выше.
- Подключение клиента: подключение между службами между клиентами Intune и Defender для конечной точки.
- Развертывание агента: агент Defender для конечной точки установлен на целевых устройствах (требуется для некоторых типов политик).
-
Сетевое подключение: доступ устройств к
*.dm.microsoft.comконечным точкам для управления параметрами безопасности Defender и обмена политиками.