Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Безопасность конечной точки в Intune предоставляет специализированные средства для защиты устройств и данных в современной гибридной рабочей среде. Узел безопасности конечной точки в Центре администрирования группирует эти возможности в одном месте, предоставляя администраторам безопасности централизованное расположение для применения принципов "Никому не доверяй", защиты от программ-шантажистов и вредоносных программ, обеспечения соответствия нормативным требованиям и реагирования на угрозы безопасности на всех управляемых устройствах.
В узле безопасности конечной точки можно настраивать политики, развертывать базовые параметры безопасности, выполнять интеграцию с Microsoft Defender для конечной точки и управлять задачами безопасности. Такой консолидированный подход помогает быстро устанавливать защиту, выявлять устройства под угрозой, устранять уязвимости и обеспечивать соответствие требованиям без необходимости переходить через сложные профили конфигурации.
Общие сценарии безопасности
Используйте узел безопасности конечной точки для решения распространенных проблем безопасности:
Защита от программ-шантажистов и вредоносных программ — развертывайте антивирусные политики с защитой в режиме реального времени, настраивайте правила сокращения направлений атак, включайте контролируемый доступ к файлам и применяйте базовые параметры безопасности. Дополнительные сведения см. в статье Управление безопасностью устройства с помощью политик безопасности конечной точки.
Применяйте принципы "Никому не доверяй": требуйте соответствия устройств для доступа к ресурсам, интегрируйте их с условным доступом для проверки уровня безопасности, используйте сигналы риска для устройства от Defender для конечной точки, развертывайте шифрование диска и обеспечивайте доступ с наименьшими привилегиями с помощью управления привилегиями на конечных точках (EPM). Дополнительные сведения см. в статье "Никому не доверяй" с Microsoft Intune.
Безопасная удаленная и гибридная работа — отслеживайте соответствие удаленных устройств, подключайте устройства к Defender для конечной точки с помощью политик EDR, настраивайте политики брандмауэра и используйте условный доступ для блокировки доступа с несоответствующих устройств. Дополнительные сведения см. в разделе Защита данных и устройств с помощью Microsoft Intune.
Соответствие нормативным требованиям: развертывайте стандартизированные конфигурации безопасности с использованием базовых показателей, согласованных с отраслевыми структурами, отслеживайте состояние соответствия с помощью отчетов и настраивайте автоматические действия для несоответствующих устройств. Дополнительные сведения см в статье Использование базовых конфигураций безопасности для настройки устройств с Windows в Intune.
Реагирование на угрозы безопасности — просматривайте задачи безопасности своей команды Defender для конечной точки, используйте удаленные действия для исправления устройств, подверженных риску, меняйте ключи шифрования и отслеживайте обнаружение угроз с помощью панелей мониторинга. Дополнительные сведения см. в разделе Использование Intune для устранения уязвимостей, обнаруженных Microsoft Defender для конечной точки.
Панель мониторинга безопасности конечной точки
Панель мониторинга безопасности конечной точки предоставляет консолидированное представление состояния безопасности.
Чтобы получить доступ к панели мониторинга, войдите в Центр администрирования Microsoft Intune и перейдите враздел "Обзорбезопасности> конечной точки".
Панель мониторинга помогает быстро оценить состояние безопасности устройства и определить области, требующие внимания. В нем отображаются сведения из нескольких областей безопасности конечных точек, включая антивирусную программу, обнаружение конечных точек и реагирование на них, а также Microsoft Defender для конечной точки:
Состояние соединителя Defender для конечной точки — просмотр состояния подключения между Intune и Defender для конечной точки. Если параметр не подключен, см. статью "Подключение Microsoft Defender для конечной точки" к Intune, чтобы настроить интеграцию. Метка состояния также содержит ссылку на портал Microsoft Defender.
Устройства с Windows, подключенные к Defender для конечной точки — просмотр количества устройств, подключенных и не подключенных к обнаружению и реагированию на конечные точки (EDR). Выберите Развернуть предварительно настроенную политику для подключения устройств через Intune или Подключить устройства к Defender для конечной точки, чтобы использовать рабочий процесс портала Defender.
Состояние агента антивирусной программы - Просмотр сводных сведений из отчета о состоянии антивирусной программы Microsoft Defender, который также доступен в разделе ОтчетыСводка>по антивирусной программе> в Microsoft Defender.
Другие отчеты мониторинга — доступ к дополнительным отчетам антивирусной программы Microsoft Defender, включая обнаруженные вредоносные программы и состояние брандмауэра. Кроме того, вы можете перейти по ссылке на портал Defender для доступа к данным о работоспособности датчиков и антивирусных программ.
Функции безопасности конечных точек
В следующих разделах приведены подробные сведения о работе каждой возможности и ссылки на специальные статьи для рекомендаций по настройке. Большинство функций доступны без дополнительных предварительных требований. Для задач безопасности требуется интеграция с Defender для конечной точки, что описано в разделе Настройка интеграции с Microsoft Defender для конечной точки.
Управление устройствами
В представлении "Все устройства" в разделе "Безопасность конечной точки" отображаются все устройства из вашего Microsoft Entra ID, доступные в Intune. В этом централизованном представлении можно отслеживать состояние соответствия устройств в организации, анализировать конкретные устройства, чтобы выявлять нарушения политик, и немедленно принимать меры по исправлению, например перезапускать устройства, запускать проверку на наличие вредоносных программ или менять ключи шифрования.
Это консолидированное представление устройства предоставляет администраторам безопасности единое место для оценки и устранения проблем безопасности во всем парке устройств, независимо от платформы или метода регистрации. Дополнительные сведения см. в разделе "Управление устройствами с помощью безопасности конечных точек в Microsoft Intune".
Базовая конфигурация безопасности
Базовые параметры безопасности предоставляют предварительно настроенные группы параметров Windows с значениями по умолчанию, рекомендованными группами безопасности Майкрософт. Эти базовые показатели позволяют быстро установить комплексное состояние безопасности в соответствии с лучшими отраслевыми практиками и платформами безопасности. Intune поддерживает несколько базовых параметров безопасности, включая устройства Windows, Defender для конечной точки, Microsoft Edge и другие.
Каждый базовый план содержит рекомендованные корпорацией Майкрософт параметры, упорядоченные по функциональным областям. Вы можете развернуть базовые показатели с параметрами по умолчанию или настроить их в соответствии с требованиями вашей организации. Дополнительные сведения см в статье Использование базовых конфигураций безопасности для настройки устройств с Windows в Intune.
Задачи безопасности
Задачи безопасности обеспечивают совместную работу между командами Defender для конечной точки и Intune. Когда Defender для конечной точки обнаруживает уязвимости, администраторы безопасности Defender для конечной точки создают задачи на портале Defender для конечной точки, указывая затронутые устройства, уязвимость и руководство по исправлению. Эти задачи отображаются в Intune, где администраторы Intune принимают их, развертывают соответствующие политики или конфигурации, а затем помечают как завершенные после проверки исправления. Состояние завершения синхронизируется с порталом Defender для конечной точки для проверки.
Этот рабочий процесс гарантирует, что обе команды будут согласованы в отношении того, какие устройства находятся в зоне риска, и обеспечивает четкую ответственность за исправление. Для задач безопасности требуется интеграция с Defender для конечной точки. Инструкции по настройке интеграции с Microsoft Defender для конечной точки Дополнительные сведения о рабочем процессе см. в разделе Использование Intune для устранения уязвимостей, обнаруженных Microsoft Defender для конечной точки.
Политики безопасности конечных точек
Политики безопасности конечной точки предоставляют упрощенные параметры конфигурации для определенных функций безопасности без необходимости навигации по расширенным параметрам конфигурации устройства. Используйте эти политики для настройки аспектов безопасности устройства, таких как антивирусная программа, шифрование диска, брандмауэр и другие. Они упрощают управление безопасностью, отображая только параметры, относящиеся к каждой возможности безопасности.
Узел безопасности конечной точки также включает политики соответствия устройств и условного доступа. Хотя эти политики не являются центральными политиками безопасности для настройки конечных точек, они являются важными инструментами для управления состоянием безопасности устройств и контроля доступа к корпоративным ресурсам. Безопасность конечной точки также включает в себя политики управления привилегиями на конечных точках, позволяющие применять доступ с наименьшими привилегиями на устройствах с Windows.
Политики безопасности конечной точки работают вместе с профилями конфигурации устройств и базовыми параметрами безопасности, поэтому понимание того, какой метод следует использовать для каждого сценария, помогает предотвратить конфликты конфигурации. Дополнительные сведения см. в статье Управление безопасностью устройства с помощью политик безопасности конечной точки.
Политики соответствия требованиям для устройств
Политики соответствия устройств устанавливают условия, которым должны соответствовать устройства и пользователи для доступа к корпоративным ресурсам. Эти политики определяют правила соответствия и оценивают, соответствуют ли устройства этим требованиям. Они сообщают о состоянии соответствия требованиям в Intune и Entra ID.
К распространенным правилам соответствия относятся требования к версии ОС, пароль, состояние работоспособности устройства (шифрование, обнаружение jailbreak), ограничения уровня угроз от партнеров Defender для конечной точки или защиты от мобильных угроз, а также требуемые функции безопасности. Политики соответствия также поддерживают действия в случае несоответствия , которые выполняются по расписанию, включая уведомления пользователей, пометку устройств как несоответствующих по истечении льготного периода, удаленную блокировку или добавление устройств в список вывода из обращения для рассмотрения администратором.
При интеграции с условным доступом Microsoft Entra состояние соответствия контролирует доступ к корпоративным ресурсам. Условный доступ может использовать данные соответствия для контроля доступа как к управляемым устройствам, так и к устройствам, которые не управляются. Дополнительные сведения см. в разделе «Настройка правил на устройствах, чтобы разрешить доступ к ресурсам в организации с помощью Intune».
Условный доступ
Политики условного доступа взаимодействуют с Intune для управления тем, какие устройства и приложения могут получать доступ к корпоративным ресурсам. Intune передает состояние соответствия устройства службе Entra ID, которая затем использует политики условного доступа для обеспечения соблюдения требований к доступу. Политики условного доступа также могут ограничивать доступ для устройств, которые не управляются с помощью Intune, и они могут использовать сведения о соответствии требованиям от партнеров по защите от мобильных угроз, которых вы интегрируете с Intune.
Ниже приведены два распространенных метода использования условного доступа с Intune.
- Условный доступ на основе устройств — убедитесь, что только управляемые и соответствующие требованиям устройства могут получать доступ к сетевым ресурсам.
- Условный доступ на основе приложений - используйте политики защиты приложений для управления доступом к сетевым ресурсам пользователей на устройствах, которые не управляются с помощью Intune.
Дополнительные сведения см. в статье Сведения об условном доступе и Intune.
Управление привилегиями на конечных точках
Управление привилегиями на конечных точках обеспечивает доступ с наименьшими привилегиями, позволяя пользователям запускать стандартные учетные записи и обеспечивая временное повышение прав для приложений, утвержденных ИТ-службами. Эта функция предоставления минимальных привилегий уменьшает поверхность атаки, предотвращая полный административный доступ, и сохраняя при этом производительность пользователей для задач, требующих повышенных разрешений, таких как установка приложений, обновление драйверов или запуск диагностики Windows.
Вы развертываете управление привилегиями на конечных точках путем создания правил повышения прав, которые определяют, какие приложения могут работать с правами администратора и при каких условиях. Правила повышения прав поддерживают несколько методов проверки, включая хэши файлов, сертификаты издателя и пути к файлам. Вы можете настроить автоматическое повышение прав для доверенных приложений, подтвержденное пользователем повышение прав с необязательными требованиями проверки подлинности, утвержденное поддержкой повышение прав, при котором администраторы рассматривают запросы, или отклонение правил для блокировки определенных файлов. EPM включает подробные отчеты как для управляемых, так и для неуправляемых высот, помогая определить шаблоны высот, уточнить правила и спланировать переход пользователей от учетных записей администраторов к учетным записям обычных пользователей.
Примечание.
Управление привилегиями конечной точки — это расширенная возможность Microsoft Intune, для которой требуется дополнительное лицензирование помимо Microsoft Intune.
Для получения дополнительной информации см. Управление привилегиями на конечных точках.
Настройка интеграции с Microsoft Defender для конечной точки
Интеграция Defender для конечной точки с Intune открывает дополнительные возможности узла безопасности конечной точки, которые недоступны иным образом. Хотя Intune поддерживает интеграцию с несколькими партнерами по защите от угроз в мобильных устройствах, Defender для конечной точки обеспечивает самую широкую интеграцию с Intune на платформах Windows, macOS, iOS и Android.
Преимущества интеграции:
- Задачи безопасности. Совместная работа команд Defender и Intune для выявления и устранения уязвимостей устройства.
- Оптимизированная подключение устройств — развертывание политик EDR из Intune для подключения устройств к Defender для конечной точки.
- Сигналы риска для устройств — используйте уровни угроз Defender в политиках соответствия требованиям и политиках защиты приложений.
- Управляемая конфигурация (предварительная версия) — принудительное применение параметров безопасности Защитника из Intune, заменяющих параметры из других каналов управления. Параметр управляемой конфигурации также поддерживает существующее поведение защиты от подделки.
Дополнительные сведения см. в статье "Интеграция Microsoft Defender для конечной точки" с Intune для обеспечения соответствия устройств требованиям.
Требования к управлению доступом на основе ролей
Для управления задачами в узле безопасности конечной точки Центра администрирования Intune учетная запись должна:
- Вам должна быть назначена лицензия на Intune.
- Разрешения на управление доступом на основе ролей (RBAC) эквивалентны встроенной роли Intune диспетчера безопасности конечных точек. Эта роль предоставляет доступ к Центру администрирования Intune для управления функциями безопасности и соответствия требованиям, включая базовые параметры безопасности, соответствие устройств требованиям, условный доступ и Defender для конечной точки.
Дополнительные сведения см. в разделах Управление доступом на основе ролей (RBAC) с помощью Microsoft Intune и справочник по ролям Endpoint Security Manager.
Примечание.
Для некоторых рабочих нагрузок в рамках Endpoint Security требуются дополнительные разрешения для конкретных рабочих нагрузок, выходящие за рамки роли диспетчера безопасности конечных точек. Например, для просмотра отчетов об управлении привилегиями на конечных точках требуется разрешение на просмотр отчетов в разделе "Управление привилегиями на конечных точках". Дополнительные сведения см. в разделе Отчеты по управлению привилегиями на конечных точках.
Выбор правильного типа политики
Intune предлагает несколько способов настройки безопасности устройства. Понимание того, когда использовать каждый подход, помогает эффективно управлять параметрами и избегать конфликтов.
Сравнение политик
| Тип политики | Лучше всего подходит для | Scope | Сложность управления | Текущее управление |
|---|---|---|---|---|
| Политики безопасности конечных точек | Целевые настройки безопасности (антивирус, брандмауэр, шифрование диска и т. д.) | Специальные функции безопасности | Низкий: только целевые параметры | Настройте один раз, при необходимости внесите изменения |
| Базовая конфигурация безопасности | Создание комплексной системы безопасности на основе передовых практик | Широкие параметры безопасности Windows | Средний: Предварительно настроенные группы параметров | Просматривайте и развертывайте обновленные базовые планы, когда они становятся доступны |
| Профили конфигурации устройства | Общие параметры и конфигурации устройства | Все параметры устройства, включая не связанные с безопасностью | Высокий: большое количество настроек | Настройка по мере изменения потребностей бизнеса |
| Политики соответствия | Определение минимальных требований безопасности для доступа | Требования к устройству и пользователю | Низкий: оценка на основе правил | Настройте один раз, реагируйте на новые угрозы |
| Политики защиты приложений | Защита данных компании в приложениях на неуправляемых устройствах | Приложения и данные, но не параметры устройства | Средний: политики для конкретных приложений | Настройка для каждого защищенного приложения |
Руководство по принятию решений: когда использовать каждый тип политики
Используйте политики безопасности конечной точки, если:
- Вам нужно быстро настроить определенные функции безопасности, такие как антивирус или брандмауэр.
- Вы хотите управлять параметрами безопасности отдельно от общей конфигурации устройства.
- Вы реагируете на определенную угрозу безопасности или уязвимость.
- Вам нужно упрощенное представление без необходимости навигации по обширным параметрам конфигурации.
Использовать базовые параметры безопасности, если:
- Вы настраиваете только что управляемые устройства и хотите использовать конфигурации, рекомендованные корпорацией Майкрософт.
- Вам необходимо согласовать свои платформы безопасности, такие как CIS или NIST.
- Вы хотите быстро установить комплексное состояние безопасности.
- Вы предпочитаете принимать лучшие рекомендации Майкрософт по умолчанию и выполнять минимальные настройки.
Используйте профили конфигурации устройств, если:
- Необходимо настроить параметры, недоступные в политиках безопасности конечных точек.
- Вы управляете общими функциями устройства, помимо системы безопасности (например, Wi-Fi, электронной почтой, сертификатами).
- У вас есть особые требования к конфигурации, отличающиеся от базовых рекомендаций.
Используйте политики соответствия в следующих случаях.
- Необходимо определить минимальные требования безопасности для доступа к корпоративным ресурсам.
- Вы реализуете условный доступ на основе состояния устройства.
- Вы хотите отслеживать состояние безопасности устройства и создавать отчеты о нем.
- Для несоответствующих устройств требуются автоматизированные действия.
Можно ли использовать несколько типов политик одновременно?
Да, но тщательно планируйте, чтобы избежать конфликтов:
- Лучшая практика. Используйте политики безопасности конечной точки ИЛИ базовые параметры безопасности для одинаковых параметров, а не оба этих параметра.
- Политики соответствия требованиям работают вместе с любым методом настройки. Они оценивают полученное состояние.
- Политики защита приложений дополняют политики устройств для глубокой защиты.
- Используйте средства обнаружения конфликтов Intune для выявления и разрешения конфликтов параметров.
В следующем разделе приведены подробные инструкции по предотвращению и разрешению конфликтов политик.
Предотвращение конфликтов политик
Различные функции Intune могут управлять параметрами безопасности конечной точки. К этим функциям относятся политики безопасности конечной точки, базовые параметры безопасности, политики конфигурации устройств и политики регистрации Windows. Конфликты возникают, когда несколько политик задают один и тот же параметр с разными значениями на одном устройстве.
Как Intune разрешает конфликты
Если двум или более политикам назначено одному устройству, применимый параметр зависит от задействованных типов политик:
Политики соответствия имеют приоритет над политиками конфигурации. Если один и тот же параметр отображается одновременно в политике соответствия требованиям и политике конфигурации (включая политики безопасности конечной точки, базовые параметры безопасности или конфигурацию устройства), Intune использует значение политики соответствия.
Использование наиболее строгого параметра несколькими политиками соответствия требованиям. Если несколько политик соответствия требованиям настраивают один и тот же параметр, Intune применяет наиболее строгое значение.
Конфликты политики конфигурации необходимо разрешать вручную. Если несколько политик конфигурации (безопасность конечной точки, базовые параметры безопасности, конфигурация устройства, каталог параметров) устанавливают разные значения для одного параметра, конфликт приходится выявлять и разрешать вручную. Параметр может не применяться и быть помечен как конфликтующий.
Устранение конфликтов
Чтобы избежать конфликтов:
- Спланируйте, какие типы политик вы будете использовать для управления определенными параметрами, перед развертыванием.
- Если используется несколько методов (например, базовые показатели и политики безопасности конечных точек), убедитесь, что они не настраивают одинаковые параметры с разными значениями и не назначают их разным группам устройств.
- Используйте встроенные инструменты Intune для выявления и разрешения конфликтов при их возникновении.
Дополнительные сведения об определении и разрешении конфликтов см. в разделе:
- Устранение неполадок политик и профилей в Intune
- Мониторинг базовых показателей безопасности и профилей в Microsoft Intune
- Предотвращение конфликтов в документации по базовым параметрам безопасности.
Вопросы и ответы
В чем разница между политиками безопасности конечных точек и профилями конфигурации устройств?
Политики безопасности конечных точек (например, антивирусная программа, брандмауэр и шифрование диска) предоставляют оптимизированные представления с только релевантными параметрами безопасности, что делает их более удобными для настройки и управления, чем профили конфигурации устройств. Профили конфигурации устройств включают все параметры устройства (Wi-Fi, электронная почта, браузер и т. д.) и требуют перехода по дополнительным параметрам. Если существуют оба решения, рассмотрите возможность использования политик безопасности конечных точек для конфигураций безопасности.
Нужен ли Defender для конечной точки, чтобы использовать безопасность конечной точки в Intune?
Нет. Вы можете использовать политики безопасности конечной точки, базовые параметры безопасности и политики соответствия требованиям без Defender для конечной точки. Однако интеграция с Defender дает значительные преимущества, включая обнаружение угроз, задачи безопасности, сигналы риска устройства для соответствия требованиям, а также защиту от подделки. Для комплексной защиты конечных точек рекомендуется интеграция с Defender.
Можно ли использовать базовые параметры безопасности и политики безопасности конечных точек вместе?
Да, но будьте внимательны и избегайте настройки одинаковых параметров в обоих случаях. Базовые параметры безопасности предоставляют комплексные конфигурации, рекомендуемые корпорацией Майкрософт. Используйте политики безопасности конечных точек (например, антивирусную программу, брандмауэр или шифрование диска) для определенных параметров, которыми необходимо управлять отдельно, или параметров, не входящих в базовые показатели. Инструкции см. в статье Предотвращение конфликтов политик .
Чем политики соответствия отличаются от политик конфигурации?
Политики конфигурации (политики безопасности конечной точки, базовые параметры безопасности, профили конфигурации устройств) устанавливают параметры устройства. Политики соответствия в первую очередь оценивают , соответствуют ли устройства вашим требованиям, и сообщают о состоянии соответствия. На некоторых платформах политики соответствия также могут принудительно применять определенные параметры безопасности, такие как требования к ПИН-коду или паролю, предлагая пользователям исправить несоответствующие конфигурации. Используйте их вместе: настраивайте параметры с помощью политик безопасности конечных точек или базовых параметров безопасности, а затем проверяйте устройства на соответствие требованиям с помощью политик соответствия.
Какие устройства можно защитить с помощью безопасности конечных точек?
Безопасность конечной точки поддерживает:
- Windows — все типы политик безопасности конечных точек: антивирус, шифрование дисков, брандмауэр, обнаружение конечных точек и реагирование, сокращение направлений атак, управление приложениями для бизнеса и защита учетных записей.
- macOS — антивирусная программа, шифрование диска (FileVault), брандмауэр, обнаружение конечных точек и реагирование.
- Linux - Обнаружение вирусов и конечных точек и реагирование.
- iOS/iPadOS — политики соответствия, политики защиты приложений. Defender для конечной точки можно развернуть как приложение для обнаружения угроз.
- Android — политики соответствия, политики защиты приложений. Defender для конечной точки можно развернуть как приложение для обнаружения угроз.
Возможности зависят от платформы. Подробные сведения о функциях для конкретных платформ см. в статье Управление безопасностью устройств с помощью политик безопасности конечных точек.
Сколько времени требуется для применения политик к устройствам?
По умолчанию устройства проводят проверку на наличие обновлений политики каждые восемь часов (Windows) или периодически в зависимости от платформы. Вы можете запустить немедленную синхронизацию с устройства или через Центр администрирования Intune. Политики, важные для системы безопасности, обычно применяются в течение нескольких минут после синхронизации, но полное применение зависит от сложности параметра и состояния устройства.
Что произойдет, если устройство станет несовместимым?
Действия зависят от конфигурации политики соответствия требованиям:
- Intune пометит устройство как несоответствующее.
- Применяются запланированные действия в случае несоответствия, такие как уведомления пользователей, удаленная блокировка или добавление устройства в список вывода для рассмотрения администратором.
- При интеграции с условным доступом доступ к корпоративным ресурсам может быть заблокирован.
- Пользователи получают уведомления с инструкциями по устранению проблем.
- После устранения проблем и синхронизации устройства состояние соответствия обновится.
Связанные материалы
Настройка: