Настройка Microsoft Intune для использования модели "Никому не доверяй": защита данных на устройствах (предварительная версия)

Защита конфиденциальных данных в мобильных приложениях и сетях является ключевой частью стратегии "Никому не доверяй". Следующие рекомендации Intune отражают инициативу Microsoft Secure Future Initiative, обеспечивающую безопасный доступ, защиту информации и снижение рисков на разных платформах. Эти проверки помогают обеспечить безопасность бизнес-данных за счет применения средств защиты приложений, обеспечения соответствия устройств нормативным требованиям и защиты подключений к корпоративным сетям.

Рекомендации по безопасности "Никому не доверяй"

Данные в Android защищены политиками защиты приложений

При отсутствии политик защиты приложений корпоративные данные, к которым обращаются с устройств Android, уязвимы к утечке через неуправляемые или вредоносные приложения. Пользователи могут непреднамеренно копировать конфиденциальную информацию в личные приложения, хранить данные в незащищенном режиме или обходить средства проверки подлинности. Этот риск усиливается на устройствах с неполным управлением, где сосуществуют корпоративный и личный контексты, что повышает вероятность кражи данных или несанкционированного доступа.

Применение политик защиты приложений гарантирует, что корпоративные данные будут доступны только через доверенные приложения и останутся защищенными даже на личных устройствах и устройствах BYOD Android.

Эти политики принудительно шифруют, ограничивают общий доступ к данным и требуют проверки подлинности, снижая риск утечки данных и соблюдая принципы "никому не доверяй", такие как защита данных и условный доступ.

Действие по исправлению

Развертывание политик защиты приложений Intune, которые шифруют данные, ограничивают общий доступ и требуют проверки подлинности в утвержденных приложениях для Android:

Дополнительные сведения см. в разделе:

Данные в iOS/iPadOS защищены политиками защиты приложений

При отсутствии политик защиты приложений корпоративные данные, к которым обращаются на устройствах iOS/iPadOS, уязвимы к утечке через неуправляемые или личные приложения. Пользователи могут непреднамеренно копировать конфиденциальную информацию в незащищенные приложения, хранить данные за пределами корпоративных границ или обходить средства проверки подлинности. Этот риск особенно высок на устройствах BYOD, где личный и рабочий контексты сосуществуют, увеличивая вероятность кражи данных или несанкционированного доступа.

Политики защита приложений обеспечивают безопасность корпоративных данных в утвержденных приложениях даже на личных устройствах. Эти политики принудительно шифруют, ограничивают общий доступ к данным и требуют проверки подлинности, снижая риск утечки данных и соблюдая принципы "никому не доверяй", такие как защита данных и условный доступ.

Действие по исправлению

Разверните политики защиты приложений Intune, которые шифруют корпоративные данные, ограничивают общий доступ и требуют проверки подлинности в утвержденных приложениях для iOS / iPadOS:

Дополнительные сведения см. в разделе:

Политики условного доступа блокируют доступ из неуправляемых приложений

Если политики условного доступа Microsoft Entra не объединены с элементами управления защитой приложений, пользователи могут подключаться к корпоративным ресурсам через неуправляемые или незащищенные приложения. Это подвергает конфиденциальные данные таким рискам, как утечка данных, несанкционированный доступ и несоответствие нормативным требованиям. Без таких мер безопасности, как защита данных на уровне приложений, ограничение доступа и предотвращение потери данных, злоумышленники могут использовать незащищенные приложения для обхода средств контроля безопасности и компрометации данных организации.

Применение политик защиты приложений Intune в рамках условного доступа гарантирует, что доступ к корпоративным данным смогут получить только доверенные приложения. Это поддерживает модель "Никому не доверяй", обеспечивая принятие решений о доступе на основе доверия к приложениям, содержания данных и ограничений использования.

Действие по исправлению

Настройте политики условного доступа на основе приложений в Microsoft Entra и Intune, чтобы требовать защиты приложений для доступа к корпоративным ресурсам.

Дополнительные сведения см. в разделе:

Политики условного доступа блокируют доступ с несоответствующих устройств

Если политики условного доступа Microsoft Entra не обеспечивают соответствие устройств требованиям, пользователи могут подключаться к корпоративным ресурсам с устройств, которые не соответствуют стандартам безопасности. Это подвергает конфиденциальные данные рискам, таким как вредоносные программы, несанкционированный доступ и несоответствие нормативным требованиям. Без таких средств контроля, как принудительное шифрование, проверки работоспособности устройства и ограничения доступа, злоумышленники могут использовать несоответствующие устройства для обхода мер безопасности и сохранения сохранности.

Требование соответствия устройств в политиках условного доступа гарантирует, что только доверенные и безопасные устройства смогут получать доступ к корпоративным ресурсам. Это поддерживает модель "Никому не доверяй", позволяя принимать решения о доступе на основе работоспособности устройства и уровня соответствия требованиям.

Действие по исправлению

Настройте политики условного доступа в Microsoft Entra, чтобы требовать от устройств соответствия требованиям перед предоставлением доступа к корпоративным ресурсам:

Дополнительные сведения см. в разделе:

Безопасные профили Wi-Fi защищают устройства iOS от несанкционированного доступа к сети

Если профили Wi-Fi неправильно настроены и назначены, пользователи могут подключаться к доверенным сетям с небезопасной защитой или не подключаться, что подвергает корпоративные данные перехвату или несанкционированному доступу. Без централизованного управления устройства полагаются на ручную настройку, что увеличивает риск неправильной настройки, слабой проверки подлинности и подключения к мошенническим сетям.

Централизованное управление профилями Wi-Fi для устройств с iOS в Intune обеспечивает безопасное и согласованное подключение к корпоративным сетям. Это обеспечивает соблюдение стандартов проверки подлинности и шифрования, упрощает адаптацию и поддерживает модель "Никому не доверяй", снижая подверженность ненадежным сетям.

Действие по исправлению

Используйте Intune для настройки и назначения профилей безопасного Wi-Fi для устройств с iOS/iPadOS с целью применения стандартов проверки подлинности и шифрования.

Дополнительные сведения см. в разделе:

Безопасные профили Wi-Fi защищают устройства macOS от несанкционированного доступа к сети

Если профили Wi-Fi неправильно настроены и назначены, устройства macOS могут не подключаться к защищенным сетям или подключаться небезопасно, что подвергает корпоративные данные перехвату или несанкционированному доступу. Без централизованного управления устройства полагаются на ручную настройку, что увеличивает риск неправильной настройки, слабой проверки подлинности и подключения к мошенническим сетям. Эти пробелы могут привести к перехвату данных, несанкционированному доступу к сети и нарушению нормативных требований.

Централизованное управление профилями Wi-Fi для устройств macOS в Intune обеспечивает безопасное и согласованное подключение к корпоративным сетям. Это обеспечивает соблюдение стандартов проверки подлинности и шифрования, упрощает адаптацию и поддерживает модель "Никому не доверяй", снижая подверженность ненадежным сетям.

Действие по исправлению

Используйте Intune для настройки и назначения профилей безопасного Wi-Fi для устройств macOS с целью применения стандартов проверки подлинности и шифрования.

Дополнительные сведения см. в разделе:

Безопасные профили Wi-Fi защищают устройства Android от несанкционированного доступа к сети

Если профили Wi-Fi неправильно настроены и назначены, устройства Android могут не подключаться к защищенным сетям или подключаться небезопасно, что подвергает корпоративные данные перехвату или несанкционированному доступу. Без централизованного управления устройства полагаются на ручную настройку, что увеличивает риск неправильной настройки, слабой проверки подлинности и подключения к мошенническим сетям.

Централизованное управление профилями Wi-Fi для устройств Android в Intune обеспечивает безопасное и согласованное подключение к корпоративным сетям. Это обеспечивает соблюдение стандартов проверки подлинности и шифрования, упрощает адаптацию и поддерживает модель "Никому не доверяй", снижая подверженность ненадежным сетям.

Используйте Intune для настройки безопасных профилей Wi-Fi, которые обеспечивают соблюдение стандартов проверки подлинности и шифрования.

Действие по исправлению

Используйте Intune для настройки и назначения профилей безопасного Wi-Fi для устройств с Android, чтобы обеспечить соблюдение стандартов проверки подлинности и шифрования.

Дополнительные сведения см. в разделе: