Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune помогает обеспечить безопасность и актуальность управляемых устройств, а также защитить данные организации от взломанных устройств. Контролируйте, что пользователи делают с данными организации как на управляемых, так и на неуправляемых устройствах, и блокируйте доступ к данным с потенциально скомпрометированных устройств.
В этой статье представлены встроенные возможности безопасности Intune и партнерские технологии, которые работают вместе для поддержки решений "Никому не доверяй" для вашей организации. В этом обзоре описываются основные возможности защиты и приводятся ссылки на подробную документацию по настройке и развертыванию.
Intune также может быть интегрирован со сторонними продуктами, которые предоставляют сигналы соответствия устройств требованиям и защиты от угроз в мобильных устройствах (MTD).
Поддержка платформы
В Центре администрирования Microsoft Intune можно сказать, что служба Intune поддерживает управляемые устройства, на которых работают:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
Кроме того, при использовании Configuration Manager для управления локальными устройствами можно расширить действия политик Intune на эти устройства с помощью присоединения клиента или совместного управления.
Развертывание политик безопасности для защиты устройств
Развертывание политик для настройки и обеспечения безопасности на зарегистрированных устройствах. Следующие типы политик работают вместе для защиты устройств:
Политики безопасности конечной точки — специализированные политики безопасности для определенных областей защиты:
- Защита учетных записей: Windows Hello для бизнеса, Credential Guard и Windows LAPS
- Антивирусная программа — конфигурация и исключения антивирусной программы в Microsoft Defender
- Управление приложениями для бизнеса — список разрешенных приложений с помощью управления приложениями в Защитнике Windows
- Уменьшение уязвимой зоны — уменьшение уязвимостей и векторов атак
- Шифрование диска — BitLocker, шифрование персональных данных (PDE) и FileVault
- Обнаружение конечных точек и реагирование на них — подключение Microsoft Defender для конечной точки
- Брандмауэр — защита сети и правила брандмауэра
Политики конфигурации устройств — более широкие параметры устройства, включая защиту конечных точек, сертификаты, обновления программного обеспечения и VPN. Используется, если требуется совместить параметры безопасности с конфигурациями функциональности устройства.
Политики соответствия устройств — определите требования к устройствам, например версии ОС, состояние шифрования и уровни угроз. Несоответствующие устройства инициируют оповещения и могут быть заблокированы для доступа к ресурсам организации в сочетании с условным доступом.
Ключевые возможности безопасности
С помощью политик можно управлять следующими областями безопасности:
Authentication and identity
- Сертификаты — развертывайте сертификаты с помощью профилей SCEP и PKCS или используйте PKI Microsoft Cloud для упрощения облачного управления сертификатами без локальной инфраструктуры. Настройте производные учетные данные для сценариев со смарт-картами.
- Современная проверка подлинности — включите Windows Hello для бизнеса для входа без пароля. Настройте единый вход платформы для macOS , чтобы усилить проверку подлинности в приложениях и службах.
- Многофакторная проверка подлинности - используйте условный доступ Microsoft Entra, чтобы требовать MFA, и используйте Intune для настройки PIN-кода/пароля устройства и других параметров, связанных со входом, при необходимости.
Шифрование данных
- Windows - Развертывание BitLocker для полного шифрования диска и шифрования персональных данных (PDE) для шифрования на уровне файлов в Windows 11.
- macOS — управление FileVault для полного шифрования диска.
Обновления программного обеспечения — управляйте тем, когда и как устройства получают обновления:
- Android - Обновления FOTA для встроенного ПО OEM, Zebra LifeGuard OTA для устройств Zebra.
- iOS/iPadOS и macOS - Настройте политики обновления для управления версиями ОС и расписаниями обновлений.
- Windows - Настройка поведения клиентского компонента Центра обновления Windows, планирование обновлений и обеспечение соответствия требованиям обновлений компонентов.
Управление приложениями — используйте политики управления приложениями для бизнеса , чтобы определить, какие приложения можно запускать на устройствах с Windows.
Уменьшение уязвимой зоны . Развертывание политик ASR для снижения уязвимостей с помощью защиты от эксплойтов, управления устройствами, изоляции приложений и правил ASR.
Базовые параметры безопасности — развертывание предварительно настроенных базовых параметров безопасности для устройств с Windows, Microsoft Edge и Microsoft Defender для конечной точки, соответствующих рекомендациям группы безопасности Майкрософт.
Безопасность сети
- Профили VPN: настройка VPN-подключений для обеспечения безопасного удаленного доступа к ресурсам организации.
- Политики брандмауэра — управление встроенной защитой брандмауэра на устройствах с Windows и macOS.
Управление привилегированным доступом
- Windows LAPS — управление паролями локальных администраторов с помощью автоматической ротации и безопасного резервного копирования в Active Directory или Microsoft Entra.
- Управление привилегиями конечной точки — запускайте пользователей как стандартные учетные записи с разрешением повышения прав для утвержденных приложений.
Защита данных с помощью политик защиты приложений
Защищайте данные организации на уровне приложений с помощью политик защиты приложений в приложениях, управляемых Intune. Эти средства защиты работают как на зарегистрированных, так и на незарегистрированных устройствах, поддерживая сценарии использования собственных устройств (BYOD).
Приложения, управляемые Intune, интегрируют пакет SDK Intune App или используют Intune App Wrapping Tool. Список поддерживаемых приложений см. в разделе "Приложения, защищенные Intune".
Если нужны управляемые приложения (например, с помощью политик условного доступа на основе приложений), пользователи могут получать доступ к данным организации только через эти управляемые приложения, при этом персональные данные остаются нетронутыми.
Основные возможности политики защиты приложений:
- Требовать проверку подлинности с помощью ПИН-кода или биометрических данных для доступа к данным организации.
- Блокировка копирования/вставки, снимков экрана и передачи данных в неуправляемые приложения.
- Запретите сохранение данных организации в личном хранилище.
- Принудительное шифрование неактивных данных организации.
- Удаленная очистка данных организации при потере устройств или уходе пользователей.
Использование действий устройства для защиты устройств и данных
Выполняйте немедленные действия на устройстве для реагирования на инциденты безопасности или поддержания безопасности устройства. В отличие от политик, поддерживающих текущие конфигурации, действия устройства при вызове выполняются один раз. Действия вступают в силу немедленно для онлайн-устройств или при следующей проверке для автономных устройств. Массовые действия на устройствах могут быть направлены на несколько устройств одновременно.
Общие действия для обеспечения безопасности:
- Удаленная блокировка — удаленная блокировка устройства для предотвращения несанкционированного доступа.
- Очистка — сброс настроек устройства, в результате которого удаляются все данные и параметры.
- Прекращение поддержки — удаление данных организации с сохранением персональных данных.
- Чередование ключей BitLocker (Windows) — смена ключей шифрования для повышения безопасности.
- Антивирусная проверка (Windows) — запуск полного или быстрого сканирования на наличие вредоносных программ.
- Обновление аналитики Защитника — обновление определений угроз.
- Отключение блокировки активации (iOS/iPadOS) — снятие блокировки активации при повторном использовании устройства.
Эти действия также доступны для устройств, управляемых с помощью Configuration Manager, при использовании совместного управления или подключения клиента.
Интеграция с партнерскими технологиями
Расширьте возможности защиты Intune за счет интеграции с технологиями Майкрософт и сторонними партнерами.
Партнеры по обеспечению соответствия требованиям
Интегрируйте данные о соответствии устройств требованиям из сторонних решений MDM с Microsoft Entra ID. Это позволяет организациям со смешанными средами управления применять унифицированные политики условного доступа на всех устройствах, независимо от того, какое решение MDM ими управляет.
Диспетчер конфигураций
Расширяйте облачные политики безопасности Intune на локальные и гибридно управляемые устройства с помощью совместного управления или подключения клиента. Эта интеграция обеспечивает унифицированные возможности управления для организаций, переходящих к облачному управлению или обслуживающих гибридную инфраструктуру:
- Совместное управление — одновременное управление устройствами Windows с помощью Configuration Manager и Intune с помощью ползунков рабочей нагрузки для управления тем, какая служба управляет определенными возможностями.
- Присоединение клиента — синхронизируйте устройства Configuration Manager с центром администрирования Microsoft Intune для централизованного мониторинга и управления.
Оба подхода обеспечивают реализацию политик безопасности Intune на устройствах Configuration Manager, включая политики безопасности конечных точек, политики соответствия требованиям, развертывание сертификатов (SCEP/PKCS) и базовые параметры безопасности. Это обеспечивает согласованное состояние безопасности на облачных и локальных управляемых устройствах.
Защита от угроз на мобильных устройствах
Партнеры Mobile Threat Defense (MTD) расширяют возможности обнаружения угроз за пределы встроенных возможностей Майкрософт, сканируя угрозы на уровне устройства, сетевые угрозы, угрозы на основе приложений и попытки фишинга. Приложения MTD постоянно оценивают риск для устройства и сообщают об уровнях угрозы в Intune, позволяя принимать решения о доступе на основе рисков с помощью политик соответствия, политик защиты приложений и условного доступа.
Для зарегистрированных устройств Intune развертывает приложения MTD и управляет ими, используя их оценку уровня угрозы при оценке соответствия устройств требованиям. Доступ устройств, превышающих допустимые пороги риска, может быть заблокирован до устранения угроз.
Для незарегистрированных устройств в сценариях BYOD уровни угрозы MTD влияют на решения по политике защиты приложений, блокируя доступ к данным организации в управляемых приложениях, когда риск устройства слишком высок.
Intune поддерживает Microsoft Defender для конечной точки с расширенными возможностями интеграции и несколькими сторонними партнерами MTD для соответствия различным требованиям безопасности.
Microsoft Defender для конечной точки
Microsoft Defender для конечной точки тесно интегрирован с Intune в Windows, macOS, Linux, Android и iOS/iPadOS, создавая единую платформу безопасности, сочетающую управление устройствами с расширенной защитой от угроз. Эта интеграция позволяет:
- Аналитика угроз и оценка рисков. Данные о непрерывном обнаружении угроз и оценки рисков устройств с помощью Defender передаются непосредственно в политики соответствия требованиям Intune и решения по условному доступу, обеспечивая динамическое управление доступом на основе рисков
- Улучшенное управление безопасностью конечных точек: настройте и разверните возможности Defender с помощью политик Intune, включая параметры антивирусной программы, подключение EDR, правила сокращения направлений атак, управляемую конфигурацию (которая также поддерживает защиту от подделки), веб-защиту и управление устройствами
- Управление - уязвимостямиЗадачи безопасности создают рабочий процесс совместной работы, в котором средство управления контролем угроз и уязвимостей Defender выявляет устройства с угрозой и предоставляет рекомендации по исправлению, с которыми администраторы Intune могут взаимодействовать непосредственно
- Microsoft Tunnel — Defender для конечной точки выступает в качестве VPN-клиента для Microsoft Tunnel на устройствах Android, обеспечивая безопасный удаленный доступ без необходимости отдельного лицензирования Defender
Условный доступ
Условный доступ — это возможность Microsoft Entra, которая служит механизмом принудительного применения для политик доступа "Никому не доверяй". Он оценивает сигналы Intune и других источников для принятия решений о доступе в режиме реального времени, помогая гарантировать, что только доверенные пользователи с совместимыми устройствами могут получить доступ к ресурсам организации.
Условный доступ оценивает несколько сигналов:
- Состояние соответствия устройства из политик Intune
- Уровни риска для устройства от партнеров Microsoft Defender для конечной точки и MTD
- Риск пользователя и риск входа в систему из-за защиты Microsoft Entra ID
- Расположение, платформа устройства и приложение, к которому осуществляется доступ
Условный доступ с Intune позволяет:
- Политики на основе устройств — требуйте, чтобы устройства отвечали требованиям, прежде чем получать доступ к ресурсам организации.
- Политики на основе приложений - Убедитесь, что только приложения, защищенные политиками защиты приложений Intune, могут получать доступ к Microsoft 365 и другим службам.
- Доступ на основе рисков. Динамическое изменение требований к доступу на основе аналитики угроз в реальном времени, поступающей от партнеров Defender и MTD.
Условный доступ работает на управляемых и неуправляемых устройствах, помогая создать уровень управления доступом, который адаптируется к изменяющимся условиям угроз.
Добавление управления привилегиями на конечных точках
Управление привилегиями на конечных точках (EPM) обеспечивает доступ с наименьшими привилегиями для пользователей Windows, запуская их как обычные пользователи и допуская временное повышение прав для утвержденных приложений. Этот подход уменьшает поверхность атаки, предотвращая полный административный доступ.
Принцип работы EPM:
- По умолчанию пользователи работают как обычные учетные записи.
- Правила повышения прав определяют, какие приложения могут выполняться с повышенными правами.
- Приложения проверяются с использованием хэшей файлов, сертификатов или других критериев.
- Распространенные сценарии с повышенными правами: установка приложений, обновления драйверов, диагностика Windows.
Примечание.
EPM — это расширенная возможность Microsoft Intune для устройств с Windows, для которой требуется дополнительное лицензирование, помимо Microsoft Intune.
Дальнейшие действия
Повысьте уровень безопасности с помощью Intune:
- Планирование подхода. Ознакомьтесь с руководством по безопасности "Никому не доверяй" для Intune.
- Настройка безопасности конечной точки — начните с политик безопасности конечных точек для целенаправленных конфигураций безопасности.
- Реализация соответствия требованиям : развертывание политик соответствия устройств и условного доступа.
- Защита данных : настройка политик защиты приложений для данных организации.
- Мониторинг и обслуживание — узнайте о безопасности данных и совместном использовании в Intune.