Интеграция защиты от угроз в мобильных устройствах с Microsoft Intune

Примечание.

Эта статья посвящена сторонним поставщикам средств защиты от угроз в мобильных устройствах. Дополнительные сведения о Microsoft Defender для конечной точки см. в статье Microsoft Defender для конечной точки.

Intune может интегрировать данные из поставщика Mobile Threat Defense (MTD) в виде источника информации для политик соответствия и правил условного доступа устройств. Используйте эти сведения для защиты корпоративных ресурсов, таких как Exchange и SharePoint, путем блокировки доступа со скомпрометированных мобильных устройств.

Intune может использовать эти же данные в качестве источника для незарегистрированных устройств с помощью политик защиты приложений Intune. Таким образом, администраторы могут использовать эти сведения для защиты корпоративных данных в защищенных Microsoft Intune приложениях, а также применять блокировку или выборочную очистку.

Поддержка облака для государственных организаций

Соединители Mobile Threat Defense (MTD) для устройств Android и iOS/iPadOS доступны в следующих национальных облаках при условии, что партнеры MTD также поддерживают эти среды. При входе в клиент можно просмотреть доступные соединители для этой конкретной среды:

  • Облако сообщества для государственных организаций США (GCC) High
  • 21Vianet

Дополнительные сведения об Intune и облаках для государственных организаций см. в разделе:

Защита корпоративных ресурсов

Интегрируя данные из поставщиков MTD, вы можете защитить корпоративные ресурсы от угроз, нацеленных на мобильные платформы.

Как правило, компании активно защищают компьютеры от уязвимостей и атак, в то время как мобильные устройства часто остаются неотслеживаемыми и незащищенными. Несмотря на то, что мобильные платформы имеют встроенную защиту, такую как изоляция приложений и проверка приложений для пользователей в магазинах, они остаются уязвимыми для более сложных атак. Сейчас все больше сотрудников используют устройства для работы и доступа к конфиденциальной информации, поэтому данные из поставщиков MTD помогут вам защитить устройства и ресурсы от постоянно совершенствующихся атак.

Соединители защиты от угроз на мобильных устройствах Intune

Соединитель защиты от угроз на мобильных устройствах в Intune защищает ресурсы компании, создавая канал для обмена данными между Intune и выбранным поставщиком MTD. Партнеры Intune MTD предлагают интуитивно понятные и простые в развертывании приложения для мобильных устройств. Эти приложения активно сканируют и анализируют сведения об угрозах в Intune. Intune может использовать эти данные для формирования отчетов или применения правил и политик.

Например, подключенное приложение MTD сообщает поставщику MTD, что телефон в вашей сети в настоящее время подключен к сети, уязвимой для атак типа "злоумышленник в середине". Эта информация оценивается по уровню риска (низкий, средний или высокий). Затем этот уровень сравнивается с допусками, настроенными для уровня риска в Intune. На основе этого сравнения вы можете отозвать доступ к определенным ресурсам, пока устройство скомпрометировано.

Роль защиты от угроз в мобильных устройствах в Android

На полностью управляемых и корпоративных устройствах Android Enterprise с рабочим профилем вы можете предоставить своему партнеру MTD расширенные разрешения безопасности с помощью соединителя MTD. Когда этот параметр включен, приложение MTD получает исключения из приостановки работы, гибернации, ограничений питания и пользовательских элементов управления, что помогает приложению поддерживать непрерывную защиту от угроз на управляемых устройствах. Вы можете предоставить эти разрешения одному партнеру MTD за раз. Для Microsoft Defender для конечной точки вы также можете включить автоматический запуск приложения во время настройки устройства. Дополнительные сведения о настройке переключателей ролей MTD см. в разделе Параметры переключения защиты от угроз в мобильных устройствах.

Состояние соединителя

При добавлении соединителя Mobile Threat Defense в клиент отображается одно из следующих состояний:

Состояние соединителя Определение Сообщения об угрозах устройства заблокированы? Сообщения запроса синхронизации приложения заблокированы? Заблокированы сообщения с запросом синхронизации сертификата?
Недоступно Соединитель удален. Партнеру MTD необходимо обратиться к Intune, чтобы снова подготовить его. Да (начиная с 2308 года) Да (начиная с 2308 года) Да (начиная с 2601 года)
Не настроено Настройка соединителя не завершена. Возможно, в Intune или у партнера MTD потребуются дополнительные действия или разрешения, чтобы это состояние изменилось на "Доступно". Да (начиная с 2309 года) Да (начиная с 2309 года) Да (начиная с 2601 года)
Доступно Настройка соединителя завершена. Чтобы это состояние изменилось на "Включено", должен быть включен по крайней мере один переключатель платформы. Нет Нет Нет
Enabled Настройка соединителя завершена, и в настоящее время для этого соединителя включен по крайней мере один переключатель платформы. Нет Нет Нет
Не реагирует Соединитель не реагирует. Если состояние соединителя продолжает не отвечать в течение количества дней, определенного в разделе Количество дней, в течение которых партнер не перестанет отвечать, Intune игнорирует состояние соответствия. Нет Нет Нет
Ошибка У соединителя есть код ошибки. Некоторые партнеры MTD могут отправить этот код в случае ошибки. Нет Нет Нет

Данные, собираемые Intune для защиты от угроз на мобильных устройствах

Intune может собирать и отправлять два типа данных инвентаризации партнерам по защите от угроз (MTD) для расширения возможностей анализа угроз. Обе службы являются добровольными; По умолчанию данные не предоставляются. Администратор Intune должен явно включить эти функции в параметрах соединителя защиты от угроз для мобильных устройств, прежде чем предоставлять общий доступ к каким-либо данным.

Инвентаризация приложений (синхронизация приложений)

Синхронизация приложений для устройств iOS/iPadOS позволяет партнерам MTD запрашивать метаданные о приложениях, установленных на зарегистрированных устройствах. Когда вы включаете эту функцию, ваш поставщик услуг MTD получает инвентаризацию как с корпоративных, так и с личных устройств iOS / iPadOS во время интервалов проверки устройства.

Общий доступ к данным включает:

  • ИД приложения;
  • версия приложения;
  • короткая версия приложения;
  • имя приложения;
  • размер пакета приложения;
  • динамический размер приложения;
  • Указывает, имеет ли приложение специальную кодовую подпись (начиная с 2309 года)
  • Установлено ли приложение из Microsoft Store (начиная с 2309)
  • Является ли приложение бета-версией (устанавливается через TestFlight) (начиная с 2309)
  • Указывает, является ли приложение корпоративным приложением, приобретенным на устройстве (начиная с 2309 года)
  • приложение проверено или нет;
  • приложение управляется или нет.

Инвентаризация сертификатов (синхронизация сертификатов)

Синхронизация сертификатов для устройств iOS/iPadOS позволяет поддерживаемым партнерам MTD запрашивать информацию о сертификатах, установленных на зарегистрированных устройствах. Когда вы включаете эту функцию, ваш поставщик услуг MTD получает инвентаризацию сертификатов как с корпоративных, так и с личных устройств iOS / iPadOS с интервалами проверки устройств.

Общий доступ к данным включает:

  • ID счета
  • Идентификатор Entra Идентификатор устройства
  • Владелец устройства
  • Список сертификатов
    • Общее имя
    • Data
    • Идентификация

Синхронизацию сертификатов поддерживают следующие партнеры по защите от угроз в мобильных устройствах:

  • Zimperium

Примеры сценариев для зарегистрированных устройств с использованием политик соответствия устройств

Когда решение "Защита от угроз на мобильных устройствах" считает, что устройство заражено, сделайте следующее.

Изображение с зараженным устройством в защите от угроз на мобильных устройствах

Доступ предоставляется после того, как устройство исправлено:

Изображение с предоставленным доступом в защите от угроз на мобильных устройствах

Примеры сценариев для незарегистрированных устройств с использованием политик защиты приложений Intune

Когда решение "Защита от угроз на мобильных устройствах" считает, что устройство заражено, сделайте следующее.
Изображение устройства, зараженного Mobile Threat Defense

Доступ предоставляется после того, как устройство исправлено:
Изображение, показывающее предоставление доступа к защите от угроз на мобильных устройствах

Примечание.

Используйте одного поставщика защиты от угроз в мобильных устройствах на клиенте на платформу.

Для обеспечения соответствия устройств нормативным требованиям можно использовать несколько поставщиков средств защиты от угроз в мобильных устройствах с одним клиентом Intune. Однако при настройке двух или более поставщиков для одной и той же платформы все устройства, работающие на этой платформе, должны установить каждое приложение MTD и выполнить сканирование на наличие угроз. Если какому-либо настроенному приложению не удается отправить сканирование, устройство отмечается как несоответствующее.

Эта рекомендация не относится к Defender для конечной точки. Вы можете использовать Defender для конечной точки со сторонним приложением MTD и проверять соответствие по отдельности, развертывая различные политики соответствия в разных группах.

Партнеры по защите от угроз на мобильных устройствах

Узнайте, как защитить доступ к ресурсам компании на основе рисков, связанных с устройствами, сетями и приложениями, с помощью: