Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Защита клиента Intune имеет важное значение для применения принципов "Никому не доверяй" и поддержания безопасной, хорошо управляемой среды. Эти рекомендации согласуются с инициативой Microsoft Secure Future Initiative , ограничивая радиус взрыва и обеспечивая доступ с минимальными правами посредством сегментированного административного контроля, безопасной регистрации устройств и средств защиты на основе политик. Вместе они помогают снизить риски, соблюдать гигиену арендаторов и обеспечивать соответствие требованиям на разных платформах.
Рекомендации по безопасности "Никому не доверяй"
Конфигурация тега области применяется для поддержки делегированного администрирования и доступа с минимальными правами
Если теги Intune область неправильно настроены для делегированного администрирования, злоумышленники, получившие привилегированный доступ к Intune или Microsoft Entra ID, могут повысить привилегии и получить доступ к конфиденциальным конфигурациям устройств в клиенте. Без подробных тегов областей административные границы неясны, что позволяет злоумышленникам перемещаться в горизонтальном направлении, манипулировать политиками устройств, извлекать данные конфигурации или развертывать вредоносные параметры для всех пользователей и устройств. Одна скомпрометированная учетная запись администратора может повлиять на всю среду. Отсутствие делегированного администрирования также подрывает наименее привилегированный доступ, затрудняя сдерживание нарушений и обеспечение подотчетности. Злоумышленники могут использовать роли глобального администратора или неправильно настроенные назначения управления доступом на основе ролей (RBAC) для обхода политик соответствия требованиям и получения широкого контроля над управлением устройствами.
Принудительное применение тегов областей, сегментов административного доступа и согласование его с организационными границами. Это ограничивает радиус поражения скомпрометированных учетных записей, поддерживает доступ с минимальными правами и соответствует принципам "Никому не доверяй", таким как сегментация, управление на основе ролей и сдерживание.
Действие по исправлению
Используйте теги Intune область и роли RBAC для ограничения доступа администраторов в зависимости от роли, географического расположения или бизнес-подразделения:
- Узнайте, как создавать и развертывать теги областей для распределенных ИТ-ресурсов
- Реализация управления доступом на основе ролей с помощью Microsoft Intune
Уведомления о регистрации устройств применяются для обеспечения осведомленности пользователей и безопасной регистрации
Без уведомлений о регистрации устройства пользователи могут не знать, что его устройство зарегистрировано в Intune, особенно в случае несанкционированной или неожиданной регистрации. Такая видимость может привести к задержке отправки сообщений пользователями о подозрительной активности и повысить риск получения неуправляемыми или скомпрометированными устройствами доступа к корпоративным ресурсам. Злоумышленники, получающие учетные данные пользователей или использующие процессы самостоятельной регистрации, могут незаметно подключать устройства, минуя проверку со стороны пользователей и обеспечивая раскрытие данных или горизонтальное перемещение.
Уведомления о регистрации предоставляют пользователям улучшенное представление о действиях по подключению устройств. Они помогают обнаруживать несанкционированную регистрацию, укреплять методы безопасного предоставления ресурсов и поддерживают принципы "Никому не доверяй", такие как видимость, проверка и вовлечение пользователей.
Действие по исправлению
Настройте уведомления о регистрации в Intune, чтобы оповещать пользователей о регистрации их устройств и укреплять безопасные методы подключения:
Автоматическая регистрация устройств Windows применяется для устранения рисков, связанных с неуправляемыми конечными точками
Если автоматическая регистрация Windows не включена, неуправляемые устройства могут стать точкой входа для злоумышленников. Злоумышленники могут использовать эти устройства для доступа к корпоративным данным, обхода политик соответствия требованиям и внедрения уязвимостей в среду. Устройства, присоединенные к Microsoft Entra без регистрации в Intune, создают пробелы в видимости и контроле. Эти неуправляемые конечные точки могут выявлять слабые места в операционной системе или неправильно настроенные приложения, которые могут использовать злоумышленники.
Принудительная автоматическая регистрация обеспечивает управление устройствами Windows с самого начала, обеспечивая последовательное применение политик и контроль за их соответствием. Это поддерживает модель "Никому не доверяй", обеспечивая проверку, мониторинг и управление всеми устройствами средствами управления безопасностью.
Действие по исправлению
Включите автоматическую регистрацию для устройств с Windows с помощью Intune и Microsoft Entra, чтобы обеспечить управление всеми устройствами, присоединенными к домену или Entra:
Дополнительные сведения см. в разделе:
Политики соответствия требованиям защищают устройства с Windows
Если политики соответствия требованиям для устройств с Windows не настроены и не назначены, злоумышленники могут использовать неуправляемые или несоответствующие требованиям конечные точки для получения несанкционированного доступа к корпоративным ресурсам, обхода средств контроля безопасности и сохранения в среде. Без обеспечения соответствия нормативным требованиям на устройствах могут отсутствовать критически важные конфигурации безопасности, такие как шифрование BitLocker, требования к паролям, параметры брандмауэра и элементы управления версиями ОС. Эти пробелы увеличивают риск утечки данных, повышения привилегий и горизонтального перемещения. Несогласованное соответствие устройств требованиям ослабляет уровень безопасности организации и затрудняет обнаружение и устранение угроз до возникновения значительного ущерба.
Применение политик соответствия гарантирует, что устройства с Windows соответствуют основным требованиям безопасности и поддерживают модель "Никому не доверяй", проверяя работоспособность устройства и уменьшая подверженность неправильно настроенным конечным точкам.
Действие по исправлению
Создавайте и назначайте политики соответствия требованиям Intune для устройств с Windows, чтобы обеспечить соблюдение стандартов организации для безопасного доступа и управления:
- Создание и назначение политик соответствия требованиям Intune
- Ознакомьтесь с параметрами соответствия Windows, которыми можно управлять с помощью Intune
Политики соответствия требованиям защищают устройства macOS
Если политики соответствия требованиям для устройств macOS не настроены и не назначены, злоумышленники могут использовать неуправляемые или несоответствующие требованиям конечные точки для получения несанкционированного доступа к корпоративным ресурсам, обхода средств контроля безопасности и сохранения в среде. Без обеспечения соответствия требованиям на устройствах macOS могут отсутствовать критически важные конфигурации безопасности, такие как шифрование хранилища данных, требования к паролям и управление версиями ОС. Эти пробелы увеличивают риск утечки данных, повышения привилегий и горизонтального перемещения. Несогласованное соответствие устройств требованиям ослабляет уровень безопасности организации и затрудняет обнаружение и устранение угроз до возникновения значительного ущерба.
Применение политик соответствия гарантирует, что устройства macOS соответствуют основным требованиям безопасности и поддерживают модель "Никому не доверяй", проверяя работоспособность устройства и уменьшая подверженность неправильно настроенным конечным точкам.
Действия по исправлению
Создавайте и назначайте политики соответствия требованиям Intune для устройств macOS, чтобы обеспечить соблюдение стандартов организации для безопасного доступа и управления:
- Создание и назначение политик соответствия требованиям Intune
- Ознакомьтесь с параметрами соответствия macOS, которыми можно управлять с помощью Intune
Политики соответствия требованиям защищают полностью управляемые и корпоративные устройства с Android
Если политики соответствия не назначены полностью управляемым устройствам Android Enterprise в Intune, злоумышленники могут использовать несоответствующие конечные точки для получения несанкционированного доступа к корпоративным ресурсам, обхода средств контроля безопасности и сохранения в среде. Без обеспечения соответствия нормативным требованиям на устройствах могут отсутствовать критически важные конфигурации безопасности, такие как требования к секретному коду, шифрованию хранилища данных и контролю версий ОС. Эти пробелы увеличивают риск утечки данных, повышения привилегий и горизонтального перемещения. Несогласованное соответствие устройств требованиям ослабляет уровень безопасности организации и затрудняет обнаружение и устранение угроз до возникновения значительного ущерба.
Применение политик соответствия гарантирует, что устройства Android Enterprise соответствуют основным требованиям безопасности и поддерживают модель "Никому не доверяй", проверяя работоспособность устройств и снижая уязвимость к неправильно настроенным или неуправляемым конечным точкам.
Действие по исправлению
Создавайте и назначайте политики соответствия требованиям Intune полностью управляемым и корпоративным устройствам Android Enterprise, чтобы обеспечить соблюдение организационных стандартов для безопасного доступа и управления:
- Создание политики соответствия требованиям в Microsoft Intune
- Ознакомьтесь с параметрами соответствия требованиям Android Enterprise, которыми можно управлять с помощью Intune
Политики соответствия требованиям защищают личные устройства с Android
Если политики соответствия не назначены личным устройствам Android Enterprise в Intune, злоумышленники могут использовать несоответствующие конечные точки для получения несанкционированного доступа к корпоративным ресурсам, обхода средств контроля безопасности и внедрения уязвимостей. Без обеспечения соответствия нормативным требованиям на устройствах могут отсутствовать критически важные конфигурации безопасности, такие как требования к секретному коду, шифрованию хранилища данных и контролю версий ОС. Эти пробелы увеличивают риск утечки данных и несанкционированного доступа. Несогласованное соответствие устройств требованиям ослабляет уровень безопасности организации и затрудняет обнаружение и устранение угроз до возникновения значительного ущерба.
Применение политик соответствия гарантирует, что личные устройства Android соответствуют основным требованиям безопасности, и поддерживает модель "Никому не доверяй", проверяя работоспособность устройства и снижая уязвимость к неправильно настроенным или неуправляемым конечным точкам.
Действие по исправлению
Создавайте и назначайте политики соответствия требованиям Intune для личных устройств Android Enterprise, чтобы обеспечить соблюдение стандартов организации для безопасного доступа и управления:
- Создание политики соответствия требованиям в Microsoft Intune
- Ознакомьтесь с параметрами соответствия требованиям Android Enterprise, которыми можно управлять с помощью Intune
Политики соответствия требованиям защищают устройства с iOS/iPadOS
Если политики соответствия не назначены устройствам с iOS и iPadOS в Intune, злоумышленники могут использовать несоответствующие конечные точки для получения несанкционированного доступа к корпоративным ресурсам, обхода средств контроля безопасности и сохранения в среде. Без обеспечения соответствия нормативным требованиям на устройствах могут отсутствовать критически важные конфигурации безопасности, такие как требования к секретному коду и контролю версий ОС. Эти пробелы увеличивают риск утечки данных, повышения привилегий и горизонтального перемещения. Несогласованное соответствие устройств требованиям ослабляет уровень безопасности организации и затрудняет обнаружение и устранение угроз до возникновения значительного ущерба.
Применение политик соответствия гарантирует, что устройства iOS/iPadOS соответствуют основным требованиям безопасности и поддерживают модель "Никому не доверяй", проверяя работоспособность устройства и снижая уязвимость к неправильно настроенным или неуправляемым конечным точкам.
Действие по исправлению
Создавайте и назначайте политики соответствия требованиям Intune устройствам с iOS / iPadOS, чтобы обеспечить соблюдение организационных стандартов для безопасного доступа и управления:
- Создание политики соответствия требованиям в Microsoft Intune
- Ознакомьтесь с параметрами соответствия требованиям iOS/iPadOS, которыми можно управлять с помощью Intune
Единый вход платформы настроен на усиление проверки подлинности на устройствах macOS
Если политики единого входа платформы не применяются на устройствах macOS, конечные точки могут использовать небезопасные или несогласованные механизмы проверки подлинности, что позволяет злоумышленникам обойти политики условного доступа и соответствия требованиям. Это открывает двери для горизонтального перемещения между облачными службами и локальными ресурсами, особенно при использовании федеративных удостоверений. Злоумышленники могут продолжать свою деятельность, используя украденные маркеры или кэшированные учетные данные и извлекать конфиденциальные данные через неуправляемые приложения или сеансы браузера. Отсутствие принудительного применения единого входа также подрывает политики защиты приложений и оценку состояния устройств, что затрудняет обнаружение и сдерживание нарушений. В конечном итоге неспособность настроить и назначить политики единого входа платформы macOS ставит под угрозу безопасность идентификационных данных и ослабляет позицию организации "Никому не доверяй".
Применение политик единого входа платформы на устройствах macOS обеспечивает согласованную и безопасную проверку подлинности во всех приложениях и службах. Это усиливает защиту удостоверений, поддерживает принудительное применение условного доступа и согласуется с "Никому не доверяй" за счет снижения зависимости от локальных учетных данных и улучшения оценки состояния.
Действие по исправлению
Настройка и назначение политик единого входа платформы с целью использования Intune на устройствах macOS с целью обеспечения безопасной проверки подлинности и усиления защиты удостоверений см. в следующих статьях:
- Настройка единого входа платформы для macOS в Intune — пошаговое руководство по включению единого входа платформы на устройствах macOS.
- Обзор единого входа и варианты для устройств Apple в Microsoft Intune — обзор вариантов единого входа, доступных для платформ Apple.
Автоматическая регистрация в Defender для конечной точки применяется для снижения риска неуправляемых угроз Android
Если автоматическая регистрация в Microsoft Defender для конечной точки не настроена для устройств Android в Intune, управляемые конечные точки могут оставаться незащищенными от мобильных угроз. Без подключения Defender на устройствах отсутствуют расширенные возможности обнаружения угроз и реагирования на них, что повышает риск вредоносных программ, фишинга и других атак с мобильных устройств. Незащищенные устройства могут обойти политики безопасности, получить доступ к корпоративным ресурсам и сделать конфиденциальные данные уязвимыми. Этот пробел в защите от мобильных угроз ослабляет модель "Никому не доверяй" организации и снижает контроль за работоспособностью конечных точек.
Включение автоматической регистрации в Defender гарантирует, что устройства Android защищены с помощью расширенных возможностей обнаружения угроз и реагирования на них. Это поддерживает модель "Никому не доверяй" за счет применения защиты от мобильных угроз, улучшения видимости и снижения уязвимости к неуправляемым или скомпрометированным конечным точкам.
Действие по исправлению
Используйте Intune для настройки автоматической регистрации в Microsoft Defender для конечной точки для устройств с Android, чтобы обеспечить защиту от мобильных угроз:
Правила очистки устройств поддерживают гигиену клиента, скрывая неактивные устройства
Если правила очистки устройства не настроены в Intune, устаревшие или неактивные устройства могут оставаться видимыми в клиенте бесконечно. Это приводит к беспорядочным спискам устройств, неточным отчетам и снижению видимости активного устройства. Неиспользуемые устройства могут сохранять учетные данные или маркеры доступа, что повышает риск несанкционированного доступа или принятия неверных политических решений.
Правила очистки устройств автоматически скрывают неактивные устройства из представлений и отчетов администратора, улучшая гигиену клиента и снижая административную нагрузку. Это поддерживает модель "Никому не доверяй", поддерживая точную и надежную инвентаризацию устройств с сохранением исторических данных для аудита или расследования.
Действие по исправлению
Настройте правила очистки устройств Intune, чтобы автоматически скрывать неактивные устройства от клиента:
Дополнительные сведения см. в разделе:
- Использование правил очистки устройства Intuneв блоге Microsoft Tech Community
Политики и положения защиты доступа к конфиденциальным данным
Если политики условий и положений не настроены и назначены в Intune, пользователи могут получать доступ к корпоративным ресурсам, не соглашаясь с обязательными юридическими условиями, условиями безопасности или использования. Это упущение подвергает организацию рискам соблюдения требований, юридической ответственности и потенциальному нецелевому использованию ресурсов.
Обеспечение соблюдения условий гарантирует, что пользователи признают и принимают политики компании до доступа к конфиденциальным данным или системам, поддерживая соответствие нормативным требованиям и ответственное использование ресурсов.
Действие по исправлению
Создавайте и назначайте политики условий в Intune, чтобы требовать согласия пользователя перед предоставлением доступа к корпоративным ресурсам:
Параметры фирменной символики и поддержки корпоративного портала улучшают взаимодействие с пользователями и доверие к ним
Если фирменная символика корпоративного портала Intune не настроена для представления сведений о вашей организации, пользователи могут столкнуться с универсальным интерфейсом и не иметь прямой информации о поддержке. Это снижает доверие пользователей, увеличивает затраты на поддержку и может привести к путанице или задержкам в решении проблем.
Настройка корпоративного портала с использованием фирменной символики организации и контактных данных службы поддержки повышает доверие пользователей, оптимизирует поддержку и укрепляет легитимность коммуникаций управления устройством.
Действие по исправлению
Настройте на корпоративном портале Intune Intune с использованием фирменной символики вашей организации и контактных данных службы поддержки, чтобы улучшить взаимодействие с пользователем и сократить расходы на поддержку:
Аналитика конечных точек включена для выявления рисков на устройствах с Windows
Если аналитика конечных точек не включена, злоумышленники могут использовать пробелы в работоспособности, производительности и состоянии безопасности устройств. Без контроля, обеспечиваемого аналитикой конечных точек, организации может быть сложно обнаруживать такие индикаторы, как аномальное поведение устройства, задержка исправления или смещение конфигурации. Эти бреши позволяют злоумышленникам устанавливать сохраняемость, повышать привилегии и горизонтально перемещаться по среде. Отсутствие аналитических данных может препятствовать быстрому обнаружению и реагированию, что позволяет злоумышленникам использовать неотслеживаемые конечные точки для командования и контроля, кражи данных или дальнейшей компрометации.
Включение аналитики конечных точек обеспечивает видимость работоспособности и поведения устройств, помогая организациям обнаруживать риски, быстро реагировать на угрозы и поддерживать надежную модель "Никому не доверяй".
Действие по исправлению
Зарегистрируйте устройства с Windows в аналитике конечных точек в Intune для мониторинга работоспособности устройств и выявления рисков.
Дополнительные сведения см. в разделе: