Настройка Microsoft Intune для модели "Никому не доверяй: безопасные устройства" (предварительная версия)

Защита конечных точек является важной частью стратегии "Никому не доверяй". Эти рекомендации по работе с Intune помогают защитить периметр сети и устройства с помощью управляемых политиками элементов управления, которые обеспечивают шифрование, ограничивают несанкционированный доступ и снижают уязвимость. Благодаря применению политик конфигурации и безопасности на разных платформах эти проверки согласуются с инициативой Майкрософт по обеспечению безопасного будущего и укрепляют общий уровень безопасности вашей организации.

Рекомендации по безопасности "Никому не доверяй"

Учетные данные локального администратора в Windows защищены Windows LAPS

Без применения политик решения паролей локальных администраторов (LAPS) злоумышленники, получившие доступ к конечным точкам, могут использовать статические или слабые пароли локальных администраторов для повышения привилегий, горизонтального перемещения и установления сохраняемости. Цепочка атак обычно начинается со взлома устройства (фишинга, вредоносных программ или физического доступа), за которым следуют попытки получить учетные данные локального администратора. Без LAPS злоумышленники могут повторно использовать скомпрометированные учетные данные на нескольких устройствах, что повышает риск повышения привилегий и компрометации всего домена.

Принудительное применение Windows LAPS на всех корпоративных устройствах Windows обеспечивает использование уникальных паролей локальных администраторов. Это нарушает цепочку атак на этапах доступа к учетным данным и бокового перемещения, значительно снижая риск широкомасштабной компрометации.

Действие по исправлению

Используйте Intune для принудительного применения политик Windows LAPS, которые меняют надежные и уникальные пароли локальных администраторов и обеспечивают их надежное резервное копирование:

Дополнительные сведения см. в разделе:

Учетные данные локального администратора в macOS защищены во время регистрации в macOS LAPS

Без применения политик macOS LAPS во время автоматической регистрации устройств (ADE) злоумышленники могут использовать статические или повторно используемые пароли локального администратора для повышения привилегий, горизонтального перемещения и установления сохраняемости. Устройства, подготовленные без случайных учетных данных, уязвимы для сбора и повторного использования учетных данных на нескольких конечных точках, что повышает риск компрометации в масштабах всего домена.

Принудительное применение macOS LAPS гарантирует, что каждое устройство будет подготовлено с помощью уникального зашифрованного пароля локального администратора, управляемого Intune. Это нарушает цепочку атак на этапах доступа к учетным данным и горизонтального перемещения, значительно снижая риск повсеместной компрометации и соблюдая принципы "Никому не доверяй" по принципу наименьших привилегий и гигиене учетных данных.

Действие по исправлению

Используйте Intune для настройки профилей macOS ADE, которые подготавливают локальную учетную запись администратора со случайным и зашифрованным паролем и обеспечивают безопасную ротацию:

Дополнительные сведения см. в разделе:

Использование локальной учетной записи в Windows ограничено с целью уменьшения несанкционированного доступа

Без правильно настроенной и назначенной политики локальных пользователей и групп в Intune злоумышленники могут использовать неуправляемые или неправильно настроенные локальные учетные записи на устройствах с Windows. Это может привести к несанкционированному повышению привилегий, сохранению и горизонтальному перемещению в среде. Если учетные записи локальных администраторов не контролируются, злоумышленники могут создавать скрытые учетные записи или повышать привилегии, обходя элементы управления соответствием требованиям и безопасностью. Этот пробел повышает риск кражи данных, развертывания программ-шантажистов и несоответствия нормативным требованиям.

Обеспечение применения политик локальных пользователей и групп на управляемых устройствах с Windows с помощью профилей защиты учетных записей имеет решающее значение для поддержания безопасного и соответствующего требованиям парка устройств.

Действие по исправлению

Настройка и развертывание профиля членства в локальной группе пользователей из политики защиты учетных записей Intune для ограничения использования локальной учетной записи на устройствах с Windows и управления этим параметром:

Данные в Windows защищены шифрованием BitLocker

Без правильно настроенной и назначенной политики BitLocker в Intune злоумышленники могут использовать незашифрованные устройства Windows для получения несанкционированного доступа к конфиденциальным корпоративным данным. Устройства без обязательного шифрования уязвимы для физических атак, таких как удаление диска или загрузка с внешнего носителя, что позволяет злоумышленникам обойти средства контроля безопасности операционной системы. Эти атаки могут привести к утечке данных, краже учетных данных и дальнейшему горизонтальному перемещению в среде.

Принудительное применение BitLocker на управляемых устройствах с Windows имеет решающее значение для соблюдения нормативных требований по защите данных и снижения риска утечки данных.

Действие по исправлению

Используйте Intune для принудительного применения шифрования BitLocker и мониторинга соответствия требованиям на всех управляемых устройствах с Windows.

Шифрование FileVault защищает данные на устройствах macOS

Без правильно настроенных и назначенных политик шифрования FileVault в Intune злоумышленники могут использовать физический доступ к неуправляемым или неправильно настроенным устройствам macOS для извлечения конфиденциальных корпоративных данных. Незашифрованные устройства позволяют злоумышленникам обойти безопасность на уровне операционной системы, загрузившись с внешнего носителя или извлекя диск хранилища. Эти атаки могут раскрыть учетные данные, сертификаты и кэшированные маркеры проверки подлинности, что обеспечивает повышение привилегий и горизонтальное перемещение. Кроме того, незашифрованные устройства нарушают соответствие нормативным требованиям по защите данных и увеличивают риск репутационного ущерба и финансовых штрафов в случае взлома.

Принудительное шифрование FileVault защищает неактивные данные на устройствах macOS, даже если они потеряны или украдены. Она препятствует сбору учетных данных и горизонтальному перемещению, обеспечивает соответствие нормативным требованиям и соответствует принципам доверия устройств "Никому не доверяй".

Действие по исправлению

Используйте Intune для принудительного применения шифрования FileVault и мониторинга соответствия требованиям на всех управляемых устройствах macOS:

Для проверки подлинности в Windows используется Windows Hello для бизнеса

Если политики для Windows Hello для бизнеса (WHfB) не настроены и не назначены всем пользователям и устройствам, злоумышленники могут использовать слабые механизмы проверки подлинности, например пароли, для получения несанкционированного доступа. Это может привести к краже учетных данных, повышению привилегий и горизонтальному перемещению в среде. Без надежной проверки подлинности на основе политик, такой как WHfB, злоумышленники могут скомпрометировать устройства и учетные записи, что увеличивает риск широкомасштабного воздействия.

Применение WHfB нарушает эту цепочку атак, требуя строгой многофакторной аутентификации, что помогает снизить риск атак на основе учетных данных и несанкционированного доступа.

Действие по исправлению

Развертывание функции Windows Hello для бизнеса в Intune для строгой многофакторной проверки подлинности.

Правила сокращения направлений атак применяются к устройствам с Windows для предотвращения использования уязвимых компонентов системы

Если профили Intune для правил сокращения направлений атак (ASR) не настроены должным образом и не назначены устройствам с Windows, злоумышленники могут использовать незащищенные конечные точки для выполнения запутанных сценариев и вызывать вызовы Win32 API из макросов Office. Эти методы обычно используются в фишинговых кампаниях и при доставке вредоносных программ, позволяя злоумышленникам обойти традиционную антивирусную защиту и получить первоначальный доступ. Оказавшись внутри, злоумышленники повышают привилегии, устанавливают сохраняемость и горизонтально перемещаются по сети. Без принудительного применения ASR устройства остаются уязвимыми для атак на основе сценариев и злоупотреблений макросами, что подрывает эффективность Microsoft Defender и подвергает конфиденциальные данные утечке. Этот пробел в защите конечных точек повышает вероятность успешной компрометации и снижает способность организации сдерживать угрозы и реагировать на них.

Применение правил ASR помогает блокировать распространенные методы атак, такие как выполнение на основе сценариев и злоупотребление макросами, снижая риск первоначальной компрометации и поддерживая модель "Никому не доверяй" за счет усиления защиты конечных точек.

Действие по исправлению

Используйте Intune для развертывания профилей правил сокращения направлений атак для устройств Windows с целью блокировки рискованного поведения и усиления защиты конечных точек.

Дополнительные сведения см. в разделе:

Политики антивирусной программы Defender защищают устройства с Windows от вредоносных программ

Если политики для антивирусной программы Microsoft Defender не настроены и назначены в Intune должным образом, злоумышленники могут использовать незащищенные конечные точки для запуска вредоносных программ, отключения антивирусной защиты и сохранения в среде. Без принудительных антивирусных политик устройства работают с устаревшими определениями, отключенной защитой в режиме реального времени или неправильно настроенными расписаниями сканирования. Эти бреши позволяют злоумышленникам обходить обнаружение, повышать привилегии и горизонтально перемещаться по сети. Отсутствие принудительных антивирусных программ подрывает соответствие устройств требованиям, повышает подверженность угрозам нулевого дня и может привести к несоответствию нормативным требованиям. Злоумышленники используют эти слабые места, чтобы сохранить постоянный доступ и избежать обнаружения, особенно в средах с отсутствием централизованного применения политик.

Применение политик антивирусной программы в Microsoft Defender обеспечивает постоянную защиту от вредоносных программ, поддерживает обнаружение угроз в реальном времени и соответствует модели "Никому не доверяй", поддерживая безопасную и соответствующую требованиям конечную точку.

Действие по исправлению

Настройте и назначьте политики Intune для антивирусной программы Microsoft Defender, чтобы обеспечить защиту в режиме реального времени, поддерживать актуальность определений и снизить подверженность вредоносным программам:

Политики антивирусной программы Defender защищают устройства macOS от вредоносных программ

Если политики антивирусной программы Microsoft Defender не настроены должным образом и не назначены устройствам macOS в Intune, злоумышленники могут использовать незащищенные конечные точки для запуска вредоносных программ, отключения антивирусной защиты и сохранения в среде. Без применения политик на устройствах используются устаревшие определения, отсутствует защита в режиме реального времени или неправильно настроено расписание сканирования, что повышает риск необнаруженных угроз и повышения привилегий. Это обеспечивает горизонтальное перемещение по сети, сбор учетных данных и кражу данных. Отсутствие принудительного применения антивирусных программ подрывает соответствие устройств требованиям, повышает подверженность конечных точек угрозам нулевого дня и может привести к несоответствию нормативным требованиям. Злоумышленники используют эти бреши, чтобы сохранить постоянный доступ и избежать обнаружения, особенно в средах без централизованного применения политик.

Применение политик антивирусной программы Defender обеспечивает постоянную защиту устройств macOS от вредоносных программ, поддерживает обнаружение угроз в реальном времени и соответствует модели "Никому не доверяй", поддерживая безопасную и соответствующую требованиям конечную точку.

Действие по исправлению

Используйте Intune для настройки и назначения политик антивирусной программы в Microsoft Defender для устройств macOS, чтобы обеспечить защиту в режиме реального времени, поддерживать актуальность определений и снизить подверженность вредоносным программам:

Политики брандмауэра Windows защищают от несанкционированного доступа к сети

Если политики брандмауэра Windows не настроены и не назначены, злоумышленники могут использовать незащищенные конечные точки для получения несанкционированного доступа, горизонтального перемещения и повышения привилегий в среде. Без применения правил брандмауэра злоумышленники могут обходить сегментацию сети, извлекать данные или развертывать вредоносные программы, что повышает риск повсеместной компрометации.

Применение политик брандмауэра Windows обеспечивает согласованное применение элементов управления входящим и исходящим трафиком, снижая подверженность несанкционированному доступу и поддерживая модель "Никому не доверяй" за счет сегментации сети и защиты на уровне устройств.

Действие по исправлению

Настройте и назначьте политики брандмауэра для Windows в Intune, чтобы блокировать несанкционированный трафик и обеспечивать согласованную защиту сети на всех управляемых устройствах:

  • Настройка политик брандмауэра для устройств с Windows. Intune использует два дополнительных профиля для управления параметрами брандмауэра:
    • Брандмауэр Windows — используйте этот профиль для настройки общего поведения брандмауэра в зависимости от типа сети.
    • Правила брандмауэра Windows — используйте этот профиль для определения правил трафика для приложений, портов или IP-адресов, адаптированных к определенным группам или рабочим нагрузкам. Этот профиль Intune также поддерживает использование повторно используемых групп параметров, что упрощает управление общими параметрами, которые вы используете для разных экземпляров профиля.
  • Назначение политик в Intune

Дополнительные сведения см. в разделе:

Политики брандмауэра macOS защищают от несанкционированного доступа к сети

При отсутствии централизованно управляемой политики брандмауэра устройства macOS могут полагаться на параметры по умолчанию или изменения, измененные пользователем, которые часто не соответствуют корпоративным стандартам безопасности. Это подвергает устройства незапрашиваемым входящим подключениям, позволяя злоумышленникам использовать уязвимости, устанавливать исходящий трафик команд и управления (C2) для кражи данных и перемещаться горизонтально в сети, что значительно увеличивает области и влияние нарушения.

Применение политик брандмауэра macOS обеспечивает постоянный контроль над входящим и исходящим трафиком, снижает подверженность несанкционированному доступу и поддерживает модель "Никому не доверяй" за счет защиты на уровне устройств и сегментации сети.

Действие по исправлению

Настройте и назначьте профили брандмауэра macOS в Intune для блокировки несанкционированного трафика и обеспечения согласованной защиты сети на всех управляемых устройствах macOS:

Дополнительные сведения см. в разделе:

Клиентский компонент Центра обновления Windows Политики применяются для снижения риска, связанного с неисправленными уязвимостями

Если политики клиентский компонент Центра обновления Windows не применяются на всех корпоративных устройствах с Windows, злоумышленники могут использовать неисправленные уязвимости для получения несанкционированного доступа, повышения привилегий и горизонтального перемещения в среде. Цепочка атак часто начинается со взлома устройства с помощью фишинга, вредоносных программ или эксплуатации известных уязвимостей, за которой следуют попытки обойти средства контроля безопасности. Без принудительных политик обновления злоумышленники используют устаревшее программное обеспечение для сохранения в среде, что повышает риск повышения привилегий и компрометации всего домена.

Применение политик клиентский компонент Центра обновления Windows обеспечивает своевременное исправление брешей в системе безопасности, нарушение постоянного доступа злоумышленников и снижение риска повсеместной компрометации.

Действие по исправлению

Начните со знакомства со статьей "Управление обновлениями программного обеспечения Windows в Intune", чтобы понять, какие типы политик клиентский компонент Центра обновления Windows доступны и как их настроить.

Intune включает в себя следующий тип политики Центра обновления Windows:

Базовые параметры безопасности применяются к устройствам с Windows для повышения уровня безопасности

Без надлежащей настройки и назначения базовых параметров безопасности Intune для Windows устройства остаются уязвимыми для широкого спектра векторов атак, которые злоумышленники используют для получения постоянного доступа и повышения привилегий. Злоумышленники используют конфигурации Windows по умолчанию, в которых отсутствуют усиленные параметры безопасности, для горизонтального перемещения с использованием таких методов, как сброс учетных данных, повышение привилегий с помощью неисправленных уязвимостей и эксплуатация слабых механизмов проверки подлинности. При отсутствии принудительно применяемых базовых параметров безопасности злоумышленники могут обходить критически важные элементы управления безопасностью, сохранять их за счет изменений в реестре и извлекать конфиденциальные данные через неконтролируемые каналы. Неспособность реализовать стратегию глубокой обороны облегчает использование устройств по мере продвижения злоумышленников по цепочке атак — от первоначального доступа до кражи данных, — что в конечном итоге ставит под угрозу состояние безопасности организации и увеличивает риск нарушения соответствия требованиям.

Применение базовых параметров безопасности обеспечивает ужесточение настроек устройств с Windows, сокращение поверхности атак, внедрение глубокой обороны и поддержку модели "Никому не доверяй" за счет стандартизации средств управления безопасностью в всей среде.

Действие по исправлению

Настройте и назначьте базовые параметры безопасности Intune устройствам с Windows, чтобы применять стандартизированные параметры безопасности и контролировать соответствие требованиям:

Политики обновления для macOS применяются для снижения риска, связанного с неисправленными уязвимостями

Если политики обновления macOS не настроены и назначены должным образом, злоумышленники могут использовать неисправленные уязвимости на устройствах macOS в организации. Без принудительных политик обновления устройства остаются с устаревшими версиями программного обеспечения, что увеличивает поверхность атаки для повышения привилегий, удаленного выполнения кода или методов сохранения. Злоумышленники могут использовать эти слабые места для получения первоначального доступа, повышения привилегий и горизонтального перемещения в среде. Если политики существуют, но не назначены группам устройств, конечные точки остаются незащищенными, а пробелы в соответствии требованиям остаются незамеченными. Это может привести к компрометации, утечке данных и сбоям в работе.

Применение политик обновления macOS гарантирует, что устройства будут получать своевременные исправления, снижая риск использования и поддерживая модель "Никому не доверяй" за счет поддержания безопасного парка устройств, соответствующих требованиям.

Действие по исправлению

Настройка и назначение политик обновления macOS в Intune для обеспечения своевременного исправления и снижения риска неисправленных уязвимостей:

Политики обновления для iOS/iPadOS применяются для снижения риска, связанного с неисправленными уязвимостями

Если политики обновления iOS не настроены и не назначены, злоумышленники могут использовать незакрытые уязвимости в устаревших операционных системах на управляемых устройствах. Отсутствие политик принудительного обновления позволяет злоумышленникам использовать известные эксплойты для получения первоначального доступа, повышения привилегий и горизонтального перемещения в среде. Без своевременных обновлений устройства по-прежнему подвержены эксплойтам, которые уже были устранены Apple. Это позволяет злоумышленникам обходить средства контроля безопасности, развертывать вредоносные программы или извлекать конфиденциальные данные. Эта цепочка атак начинается со взлома устройства из-за неисправленной уязвимости, за которой следует персистентность и потенциальная утечка данных, влияющая как на безопасность организации, так и на соответствие требованиям.

Принудительное применение политик обновления нарушает эту цепочку, обеспечивая постоянную защиту устройств от известных угроз.

Действие по исправлению

Настройте и назначьте политики обновления iOS/iPadOS в Intune, чтобы обеспечить своевременное исправление и снизить риск, связанный с неисправленными уязвимостями: