Настройка Microsoft Intune для повышения безопасности (предварительная версия)

Рекомендации по безопасности, приведенные в этом документе, предназначены для того, чтобы помочь вам улучшить состояние безопасности вашей организации с помощью Microsoft Intune. На эти рекомендации повлияли принятые отраслевые стандарты, например разработанные NIST, базовые параметры конфигурации, используемые внутри корпорации Майкрософт, и наш опыт взаимодействия с клиентами. Рекомендации, приведенные в этой статье для Intune, ориентированы на устройства, но руководствуются следующими основными направлениями инициативы Microsoft Secure Future:

  • Защита удостоверений и секретов
  • Защита клиентов и изоляция производственных систем
  • Защита сетей
  • Защита инженерных систем
  • Мониторинг и обнаружение киберугроз
  • Ускорение реагирования и исправления

Совет

Некоторые организации могут воспринимать эти рекомендации в точности так, как они сформулированы, в то время как другие могут решить внести изменения, исходя из собственных бизнес-потребностей.

Рекомендуется реализовать все следующие средства контроля при наличии лицензий. Эти шаблоны и методики помогают обеспечить надежную основу для других ресурсов, созданных на основе этого решения. Со временем в этот документ будут добавлены дополнительные элементы управления.

Путем автоматизированной оценки

Сверка этого руководства с конфигурацией клиента вручную может занять много времени и чревата ошибками. Оценка "Никому не доверяй" преобразует этот процесс с помощью автоматизации для проверки этих элементов конфигурации безопасности и других элементов. Дополнительные сведения см. в статье Что такое оценка "Никому не доверяй"?

Безопасный клиент

Обеспечьте единообразие управления, удостоверений и конфигурации на уровне клиента.

Проверка Минимальные требования к лицензии
Конфигурация тега области применяется для поддержки делегированного администрирования и доступа с минимальными правами Microsoft Intune (план 1)
Уведомления о регистрации устройств применяются для обеспечения осведомленности пользователей и безопасной регистрации Microsoft Intune (план 1)
Автоматическая регистрация устройств Windows применяется для устранения рисков, связанных с неуправляемыми конечными точками Microsoft Intune (план 1)
Microsoft Entra ID P1 (для условного доступа)
Политики соответствия требованиям защищают устройства с Windows Microsoft Intune (план 1)
Политики соответствия требованиям защищают устройства macOS Microsoft Intune (план 1)
Политики соответствия требованиям защищают полностью управляемые и корпоративные устройства с Android Microsoft Intune (план 1)
Политики соответствия требованиям защищают личные устройства с Android Microsoft Intune (план 1)
Политики соответствия требованиям защищают устройства с iOS/iPadOS Microsoft Intune (план 1)
Единый вход платформы настроен на усиление проверки подлинности на устройствах macOS Microsoft Intune (план 1)
Microsoft Entra ID P1 (для условного доступа)
Автоматическая регистрация в Defender для конечной точки применяется для снижения риска неуправляемых угроз Android Microsoft Intune (план 1)
Defender для конечной точки (план 1)
Правила очистки устройств поддерживают гигиену клиента, скрывая неактивные устройства Microsoft Intune (план 1)
Политики и положения защиты доступа к конфиденциальным данным Microsoft Intune (план 1)
Параметры фирменной символики и поддержки корпоративного портала улучшают взаимодействие с пользователями и доверие к ним Microsoft Intune (план 1)
Аналитика конечных точек включена для выявления рисков на устройствах с Windows Microsoft Intune (план 1)

Подробнее о лицензии см. в разделе:

Защищенные устройства

Защитите конечные точки с помощью конфигурации устройств и политик безопасности.

Проверка Минимальные требования к лицензии
Учетные данные локального администратора в Windows защищены Windows LAPS План Microsoft Intune
Учетные данные локального администратора в macOS защищены во время регистрации в macOS LAPS Microsoft Intune (план 1)
Использование локальной учетной записи в Windows ограничено с целью уменьшения несанкционированного доступа Microsoft Intune (план 1)
Данные в Windows защищены шифрованием BitLocker Microsoft Intune (план 1)
Шифрование FileVault защищает данные на устройствах macOS Microsoft Intune (план 1)
Для проверки подлинности в Windows используется Windows Hello для бизнеса Microsoft Intune (план 1)
Правила сокращения направлений атак применяются к устройствам с Windows для предотвращения использования уязвимых компонентов системы Microsoft Intune (план 1)
Defender для конечной точки (план 1)
Политики антивирусной программы Defender защищают устройства с Windows от вредоносных программ Microsoft Intune (план 1)
Defender для конечной точки (план 1)
Политики антивирусной программы Defender защищают устройства macOS от вредоносных программ Microsoft Intune (план 1)
Defender для конечной точки (план 1)
Политики брандмауэра Windows защищают от несанкционированного доступа к сети Microsoft Intune (план 1)
Политики брандмауэра macOS защищают от несанкционированного доступа к сети Microsoft Intune (план 1)
Клиентский компонент Центра обновления Windows Политики применяются для снижения риска, связанного с неисправленными уязвимостями Microsoft Intune (план 1)
Базовые параметры безопасности применяются к устройствам с Windows для повышения уровня безопасности Microsoft Intune (план 1)
Политики обновления для macOS применяются для снижения риска, связанного с неисправленными уязвимостями Microsoft Intune (план 1)
Политики обновления для iOS/iPadOS применяются для снижения риска, связанного с неисправленными уязвимостями Microsoft Intune (план 1)

Подробнее о лицензии см. в разделе:

Защита данных

Защитите данные на устройствах и при передаче, а также обеспечьте безопасный доступ к данным организации.

Проверка Минимальные требования к лицензии
Данные в Android защищены политиками защиты приложений Microsoft Intune (план 1)
Данные в iOS/iPadOS защищены политиками защиты приложений Microsoft Intune (план 1)
Политики условного доступа блокируют доступ из неуправляемых приложений Microsoft Intune (план 1)
Microsoft Entra ID P1 (для условного доступа)
Политики условного доступа блокируют доступ с несоответствующих устройств Microsoft Intune (план 1)
Microsoft Entra ID P1 (для условного доступа)
Безопасные профили Wi-Fi защищают устройства iOS от несанкционированного доступа к сети Microsoft Intune (план 1)
Безопасные профили Wi-Fi защищают устройства macOS от несанкционированного доступа к сети Microsoft Intune (план 1)
Безопасные профили Wi-Fi защищают устройства Android от несанкционированного доступа к сети Microsoft Intune (план 1)

Подробнее о лицензии см. в разделе: