Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Intune поддерживает базовые параметры безопасности для аудита устройств с Windows на соответствие рекомендуемым конфигурациям, определенным в руководствах по технической реализации безопасности (STIG), опубликованных Агентством по информационным системам Министерства обороны (DISA). В отличие от других базовых параметров безопасности Intune, которые настраивают и применяют параметры на устройствах, базовый план аудита STIG доступен только для чтения. Он оценивает текущее состояние конфигурации устройства и создает подробные отчеты аудита без изменения параметров.
Этот базовый план предназначен для организаций, которые должны продемонстрировать соответствие STIG в рамках своих требований безопасности Министерства обороны (DoD).
Применимо к:
- Windows 10
- Windows 11
Обзор
Технические руководства по реализации безопасности (STIG) — это стандарты конфигурации, разработанные DISA для Министерства обороны. Эти руководства определяют, как следует конфигурировать программное обеспечение, оборудование и сетевые системы для снижения уязвимостей. Федеральные агентства и подрядчики Министерства обороны должны следовать STIG и демонстрировать, что устройства соответствуют требуемым конфигурациям.
Доступные базовые показатели STIG
В Intune доступны следующие базовые показатели аудита STIG:
| Базовый уровень | Версия STIG | Правила | Дата контрольного показателя |
|---|---|---|---|
| Microsoft Windows 11 STIG SCAP Benchmark | Версия 2, выпуск 7 | 197 | 5 января 2026 г. |
DISA обычно обновляет STIG ежеквартально. Когда Intune делает доступной более новую версию, вы можете создать новый профиль аудита или обновить существующий профиль, чтобы использовать последнюю версию. Дополнительные сведения о правилах в каждом STIG см. в библиотеке DISA STIG.
Что делает базовый уровень аудита STIG
Базовый уровень аудита STIG Intune помогает организациям в этой оценке за счет следующих действий.
- Аудит конфигурации устройства — аудит оценивает текущие настройки каждого устройства на соответствие правилам аудита STIG, определенным в схеме, опубликованной DISA.
- Создание подробных отчетов об аудите. Intune создает отчеты аудита для отдельных параметров и устройств, которые можно просмотреть в Центре администрирования, получить с помощью Microsoft API Graph или экспортировать в CSV-файл.
- Поддержка отчетности по соответствию требованиям XCCDF — результаты аудита сопоставляются с категориями результатов NIST XCCDF (Extensible Configuration Checklist Description Format), поддерживая формальные форматы отчетности, требуемые аудиторами DISA и DoD.
Примечание.
Хотя базовый план теста производительности Microsoft Windows 11 STIG SCAP можно назначить устройствам как с Windows 10, так и с устройствами с Windows 11, правила, не применимые к версии операционной системы устройства, считаются неприменимыми.
Важно!
Базовый уровень аудита STIG — это инструмент, предназначенный только для аудита . Он не настраивает и не применяет параметры на устройствах. Чтобы привести устройства в соответствие требованиям, используйте результаты аудита для выявления пробелов, а затем примените соответствующую конфигурацию с помощью профилей каталога параметров , политик соответствия или других базовых параметров безопасности.
Предварительные условия
Прежде чем использовать базовый план аудита STIG, убедитесь, что ваша среда соответствует следующим требованиям:
Требования к облаку
Ваша организация должна использовать клиент US Government Community Cloud High (GCC High). Базовый план аудита STIG недоступен в коммерческих облачных средах или средах GCC.
Требования к лицензированию
Базовый уровень аудита STIG требует Intune Расширенная аналитика.
Для использования этой функции требуется подписка в дополнение к Microsoft Intune (план 1) или план 2. Сведения о лицензировании см. в статьях "Планы и цены Microsoft Intune" и "Корпоративные планы безопасности Microsoft 365".
Требования к платформе устройства
Эта функция поддерживает следующие платформы:
- Windows 10
- Windows 11
Способы регистрации
Устройства должны быть зарегистрированы в Intune. Для совместно управляемых устройств ползунок рабочей нагрузки "Конфигурация устройства" должен быть установлен в положение Pilot Intune или Intune. Базовый план аудита STIG доставляется через конвейер конфигурации устройств Intune, поэтому для применения политики аудита эта рабочая нагрузка должна принадлежать Intune.
Требования к ролям
Для создания профилей базовых параметров аудита STIG и управления ими используйте учетную запись с ролью Intune, которая включает следующие разрешения:
- Организация: чтение
- Базовые параметры безопасности: назначение, создание, удаление, чтение, обновление
Встроенная роль Endpoint Security Manager включает эти разрешения. Вы также можете добавить их в настраиваемую роль.
Кроме того, необходимы разрешения тегов областей для групп устройств, которые требуется провести.
Создание базового профиля аудита STIG
Чтобы создать базовый профиль аудита STIG, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
Перейдите враздел "Базовые параметры безопасности>конечной точки", чтобы просмотреть список доступных базовых параметров.
Выберите Microsoft Windows 11 STIG SCAP Benchmark в списке доступных базовых типов.
Примечание.
Если вы не видите базовый план STIG в списке, убедитесь, что ваш клиент соответствует предварительным требованиям для типа клиента и лицензирования.
Выберите "Создать профиль".
На вкладке Основное:
- Введите описательное имя профиля, например "Аудит STIG - Клиенты Windows".
- При необходимости можно добавить описание, поясняющее назначение и области этого профиля аудита.
На вкладке "Параметры конфигурации " настройка не требуется. Эта вкладка подтверждает, что профиль содержит рекомендуемые параметры из текущей версии STIG и что назначение профиля позволяет проводить аудит этих параметров на целевых устройствах.
Примечание.
Базовый план аудита STIG обеспечивает аудит всех параметров в базовом плане как единого профиля. Выбрать или изменить отдельные параметры невозможно. Правила аудита и их ожидаемые значения определяются DISA в общедоступных файлах тестов производительности SCAP, а не Intune.
На вкладке "Теги области" при необходимости добавьте теги областей, чтобы указать, какие администраторы могут видеть этот профиль.
На вкладке "Назначения " выберите группы устройств, соответствие которым вы хотите проверить на соответствие базовому плану STIG. Вы можете настроить таргетинг на все устройства или определенные группы.
Просмотрите параметры на вкладке " Рецензирование+создание " и нажмите кнопку "Создать".
После того как вы создадите профиль и назначите его группам, Intune оценит целевые устройства по базовым параметрам STIG по мере проверки устройств. Данные отчета аудита начинают заполняться по мере того, как устройства сообщают результаты оценки. Появление первых результатов для новых целевых устройств может занять до 24 часов.
Просмотр результатов аудита STIG
После проверки устройств можно просмотреть результаты аудита в представлении отчета аудита в Центре администрирования Intune.
Перейдите враздел "Базовые параметры безопасности>конечной точки" и выберите Microsoft Windows 11 STIG SCAP Benchmark.
Выберите профиль аудита, который нужно изучить.
Выберите "Отчет аудита", чтобы загрузить представление отчета. Возможно, вам придется выбрать "Создать в первый раз", чтобы начать заполнение данных.
Состояние назначения устройства
В отчете о состоянии назначения устройств отображаются все устройства, для которых предназначена политика, включая устройства в состоянии ожидающего назначения политики. Используйте этот отчет для подтверждения устройств, получивших профиль аудита, и для отслеживания хода выполнения назначения.
| Столбец | Описание |
|---|---|
| Имя устройства | Отображаемое имя устройства, зарегистрированного в Intune. |
| Последний активный пользователь | Последний пользователь, выполнивший вход на устройство. |
| Состояние задания | Текущее состояние назначения политики для устройства. |
| Время последнего изменения отчета | Время, когда устройство в последний раз сообщало о состоянии назначения. |
| Идентификатор устройства Intune | Уникальный идентификатор устройства в Intune. |
| Идентификатор устройства Microsoft Entra | Идентификатор устройства в Microsoft Entra ID. |
| Model | Аппаратная модель устройства. |
| Платформа | Платформа операционной системы устройства. |
| Идентификатор пользователя Entra | Идентификатор связанного пользователя в Entra ID. |
Отчет аудита
Отчет аудита показывает, соответствуют ли значения устройства рекомендуемым значениям для параметров в базовой версии. В этом отчете приводится сводка по параметрам по всем целевым устройствам, что позволяет быстро определить, какие правила STIG имеют наибольший процент отказов, и назначить приоритеты усилиям по исправлению. Каждая строка представляет одно правило STIG и показывает, сколько устройств передано, не выполнено или сообщило о других состояниях для этого правила.
Отчет включает следующие столбцы:
| Столбец | Описание |
|---|---|
| Название параметров | Отображаемое имя правила СТИГ. |
| Идентификатор ссылки | Идентификатор группы STIG для правила. |
| Серьезность | Серьезность правила STIG: CAT I (высокая), CAT II (средняя) или CAT III (низкая). |
| Устройства успешного выполнения | Количество целевых устройств, прошедших проверку для этого правила. |
Вы можете отфильтровать отчет по серьезности , чтобы сосредоточиться на конкретных областях. Используйте поле поиска , чтобы найти определенные параметры по имени или ссылочному идентификатору.
Детализация по устройствам
Выберите количество устройств для правила, например число в разделе Успешные устройства, чтобы открыть подробное представление для этого правила. В детализационном представлении представлены следующие элементы:
- Панель сводки, в которой показано количество устройств с каждым состоянием: "Ожидание", "Не применимо", "Успешно", "Ошибка", "Конфликт" и "Итого".
- Список устройств, в котором отображаются результаты аудита для каждого целевого устройства. Вы можете отфильтровать список по состоянию, найти определенные устройства и экспортировать результаты.
Список устройств содержит следующие столбцы:
| Столбец | Описание |
|---|---|
| Имя устройства | Отображаемое имя устройства, зарегистрированного в Intune. |
| Состояние | Результат аудита для этого конкретного параметра на устройстве: "Неизвестно", "Не применимо", "Пройден","Сбой", "Ошибка" или "Конфликт". |
| Время последней проверки | Время, когда устройство в последний раз регистрировалось и сообщало о состоянии для этого параметра. |
Значения состояния аудита
Каждое устройство оценивается по параметру, и ему присваивается одно из следующих значений состояния:
| Состояние | Описание | Сопоставление XCCDF |
|---|---|---|
| Unknown | Устройство еще не сообщило о результатах для этого параметра. | unknown |
| Не применимо | Этот параметр не применяется к этому устройству. | Неприменимо |
| Зачет | Устройство проходит эту проверку STIG. | успешно |
| Ошибка | Устройству не удается пройти эту проверку STIG. | сбой |
| Ошибка | При оценке этого параметра на устройстве произошла ошибка. | error |
| Конфликт (Conflict) | Для этого параметра обнаружена конфликтующая политика. | конфликт |
Столбец сопоставления XCCDF показывает, как каждое состояние Intune сопоставляется с категориями результатов NIST XCCDF, используемыми в формальных отчетах DISA для аудиторов.
Экспорт данных аудита
Экспортировать результаты аудита можно следующими способами:
- Массовый экспорт API Graph (рекомендуется) — используйте API экспорта отчетов Intune для скачивания всех данных аудита STIG для клиента в одном задании. Этот подход наиболее эффективен для крупномасштабных отчетов или отчетов между клиентами. Дополнительные сведения см. в статье Массовый экспорт данных аудита STIG.
- Экспорт CSV — используйте опцию Экспорт в представлении отчета аудита для загрузки результатов по отдельным правилам для каждого устройства.
- API Graph для каждого параметра — используйте кэшированные конечные точки отчетов Microsoft API Graph для получения данных аудита по одному параметру за раз. Этот подход полезен для целевого поиска, но требует большого числа вызовов API для полного базового экспорта. Дополнительные сведения см. в статье Использование API Graph для отчетов аудита STIG.
Актуальность данных
Данные отчета аудита не обновляются в реальном времени. Отчетность по данным может отставать от одного до двух циклов проверки устройств после развертывания политики. После начального периода оценки для новых целевых устройств система обновляет данные аудита на основе следующего цикла:
- Каждое устройство оценивает правила STIG локально через равные интервалы.
- Устройства периодически проходят проверку в службе Intune, чтобы сообщить о результатах.
- В зависимости от времени цикла оценки и проверки устройства может возникать задержка от одного до двух циклов проверки между оценкой устройства и обновленными данными, отображаемыми в отчете аудита.
Чтобы обновить отчет с использованием последних доступных данных, нажмите кнопку "Создать снова " в отчете аудита.
Совет
Для устройств, на которых уже есть политика аудита, можно инициировать синхронизацию устройства из Центра администрирования, чтобы получить последние локально кэшированные результаты оценки, не дожидаясь следующей запланированной проверки.
Использование API Graph для создания отчетов аудита STIG
Для программного извлечения данных аудита STIG можно использовать Microsoft API Graph. Этот подход полезен для интеграции результатов аудита с внешними инструментами оценки, автоматизации рабочих процессов отчетности STIG или агрегирования данных оценки по нескольким клиентам.
Примечание.
Используйте конечную /beta/ точку для вызовов API Graph для отчетов аудита STIG. Конечная /v1.0/ точка не поддерживает эти вызовы.
Массовый экспорт данных аудита STIG
Организации, которым необходимо экспортировать все данные аудита STIG сразу, могут использовать API экспорта отчетов Intune вместо шаблона кэшированного отчета для каждого параметра, описанного в следующих разделах. API экспорта отличается тремя особенностями:
- Отсутствие разбивки на страницы — возвращает полный набор данных в одном скачиваемом файле вместо необходимости пропуска или разбиения на страницы в нескольких запросах.
- Нет итерации для каждого параметра — получает результаты для всех параметров в одном задании. Шаблон кэшированного отчета требует трех вызовов API для каждого SettingId (создание, опрос, извлечение). Для базового уровня с 197 правилами STIG это как минимум 591 вызов API для одного клиента. API экспорта делает это всего за два-три вызова.
- Доставка хранилища больших двоичных объектов — результаты записываются в URL-адрес временного большого двоичного объекта и скачиваются в виде ZIP/CSV, а не возвращаются в тексте ответа HTTP. Это позволяет обрабатывать большие наборы данных (сотни тысяч строк параметров устройства) без тайм-аутов.
Дополнительные сведения о шаблоне API экспорта, включая параметры запросов и ограничения регулирования, см. в статье Экспорт отчетов Intune с помощью API Graph.
Массовый экспорт использует конечную exportJobs точку и следует шаблону "создание, опрос и скачивание". Все вызовы используют конечную /beta/ точку.
Пройдите проверку подлинности с помощью Microsoft Graph для целевого клиента.
Создайте задание экспорта с помощью запроса POST к
https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs. ИспользуйтеIndustryBaselinePerSettingDeviceAuditListимя отчета и выберите нужные столбцы:POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs { "reportName": "IndustryBaselinePerSettingDeviceAuditList", "filter": "(PolicyId eq '{PolicyId}')", "format": "csv", "select": [ "PolicyId", "SettingId", "DeviceId", "MaxSettingStatus", "UserId", "DeviceName", "PspdpuLastModifiedTimeUtc" ] }Где
{PolicyId}находится GUID профиля аудита STIG? Сведения о том, как найти PolicyId, см. в статье "Извлечение PolicyId". Ответ содержитidзначение задания экспорта.Опрос состояния задания с помощью запроса GET до тех пор, пока
statusне будет возвращен:completedGET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')Где
{exportJobId}— значение, возвращенноеidна предыдущем шаге.После завершения задания отклик включает
urlполе с ссылкой на временное хранилище BLOB-объектов. Скачайте ZIP-файл по этому URL-адресу. ZIP-архив содержит CSV-файл со всеми результатами аудита STIG для клиента.
Получение метаданных базового плана
Начните с получения метаданных базового шаблона STIG. Шаблон из этого ответа необходим для id поиска PolicyId на следующем шаге.
GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'
Ответ включает следующие поля для базового шаблона STIG:
| Поле | Описание |
|---|---|
| displayName | Полное название теста производительности (например, Microsoft Windows 11 Security Technical Implementation Guide). |
| displayVersion | Версия и выпуск STIG (например, версия 2, выпуск 7 Дата теста производительности: 5 января 2026 г.). |
| settingTemplateCount | Количество правил STIG в базовом плане (например, 197). |
| Идентификатор основания | Идентификатор базового плана STIG. Это значение согласовано во всем клиенте для одного и того же теста STIG. |
| id | Идентификатор конкретной версии STIG. Используйте это значение на templateId следующем шаге. Это значение глобально согласовано во всех клиентах для одной и той же версии. |
Получение PolicyId
Прежде чем вызывать API отчетов, вам потребуется PolicyId (GUID) профиля аудита STIG. Идентификатор PolicyId можно найти в Центре администрирования или получить программным путем с помощью API Graph.
Центр администраторов — откройте политику аудита STIG в Центре администрирования Intune и скопируйте GUID из URL-адреса после
/policyID/. Этот идентификатор GUID зависит от клиента.API Graph — Используйте шаблон
idиз предыдущего раздела, чтобы вывести список всех политик, созданных на его основе:GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'Где
{templateId}находится идентификатор шаблона, полученный в предыдущем разделе (например,c64bf257-bce5-4c4d-8ad8-03222f13d84c_1). Полеidв каждой возвращаемой политике — это PolicyId , используемый в вызовах API отчета.
Примечание.
Идентификаторы политик зависят от клиента и меняются при обновлении клиента до новой версии STIG. В организациях, которые агрегируют данные аудита STIG по нескольким клиентам, например в программе непрерывного мониторинга и оценки рисков DISA (CMRS), выполните этот вызов обнаружения в каждом клиенте, чтобы найти текущий PolicyId. Идентификаторы параметров согласованы во всех клиентах для данной версии шаблона STIG, поэтому вы можете сопоставить результаты между клиентами с помощью SettingId.
Получение сводки аудита по каждой политике
Получив PolicyId, вы можете получить сводку всех параметров STIG с количеством устройств, переданных для каждого правила. В этом отчете отображаются те же данные, что и в представлении отчета аудита в Центре администрирования.
В отчете по каждой политике используется трехэтапная схема: создание конфигурации кэшированного отчета, отслеживание его состояния и получение результатов.
Шаг 1 — Создайте конфигурацию кэшированного отчета:
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
]
}
Шаг 2 — Мониторинг состояния отчета (повторяйте до тех пор, пока статус не будет завершен):
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')
Шаг 3. Получите результаты:
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
],
"skip": 0,
"top": 50
}
Столбцы ответов включают:
| Столбец | Описание |
|---|---|
| SettingName | Отображаемое имя правила STIG, проанализированное в документации STIG. |
| SettingId | Уникальный идентификатор параметра в Intune. Это значение согласовано во всех клиентах для одной и той же версии шаблона STIG. |
| StigRuleId | Идентификатор правила DISA STIG (например, SV-253275r828909), сопоставленный с исходным тестом STIG. |
| Стигсерьезность | Строгость правила STIG: высокая (CAT I), средняя (CAT II) или низкая (CAT III). |
| NumberOfCompliantDevices | Количество целевых устройств, прошедших эту конкретную проверку STIG. |
Получение сведений об устройстве для каждого параметра
Чтобы определить, какие устройства прошли или не прошли выполнение определенного правила STIG, используйте отчет по настройкам. Этот отчет следует той же схеме, состоящей из трех шагов. Вам нужны как PolicyId, так и SettingId (полученные из результатов отчета по каждой политике).
Шаг 1 — Создайте конфигурацию кэшированного отчета:
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
]
}
Шаг 2 — Мониторинг состояния отчета:
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')
Шаг 3. Получите результаты:
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
],
"skip": 0,
"top": 50
}
Столбцы ответов включают:
| Столбец | Описание |
|---|---|
| DeviceName | Отображаемое имя устройства, зарегистрированного в Intune. |
| MaxSettingStatus | Целое число, представляющее состояние аудита параметра на устройстве. Полное сопоставление см. в разделе Значения состояния аудита . |
| PspdpuLastModifiedTimeUtc | Последний раз, когда устройство регистрировалось в службе Intune и сообщало о состоянии этого параметра в формате UTC. Используйте эту метку времени для выявления устаревших данных или для разработки стратегий инкрементной синхронизации. |
Общие сведения о поведении, доступном только во время аудита
Базовый план аудита STIG работает не так, как другие базовые параметры безопасности Intune:
| Возможность | Базовые параметры конфигурации | Базовый план аудита STIG |
|---|---|---|
| Передает параметры на устройства | Да | Нет |
| Изменение конфигурации устройства | Да | Нет |
| Состояние оценки отчетов | Да (доставка политики) | Да (оценка ценности на устройстве) |
| Настраиваемые параметры | Да | Нет (все правила проверены) |
| Может конфликтовать с другими политиками | Да | Нет |
| Доступно в коммерческом облаке | Да | Нет (только GCC High) |
| Поддержка экспорта CSV и API Graph | Да | Да |
| Сопоставление результатов XCCDF | Недоступно | Да |
Так как базовый план аудита STIG не передает конфигурацию на устройства, он не конфликтует с другими политиками или базовыми параметрами Intune. Вы можете безопасно развернуть его вместе с существующими базовыми конфигурациями, политиками соответствия требованиям и профилями конфигурации устройства.
Исправление результатов аудита STIG
Базовый план аудита STIG выявляет пробелы в конфигурации, но не исправляет их. Используйте следующие подходы, чтобы привести устройства в соответствие с требованиями.
- Профили каталога параметров — создайте или обновите профили каталога параметров в Intune для применения определенных параметров, определенных аудитом STIG. Этот подход рекомендуется для устранения STIG.
- Базовые параметры безопасности Intune — базовые параметры безопасности Windows MDM применяют множество параметров, которые совпадают с требованиями STIG.
- Политики соответствия — используйте политики соответствия для определения требований и принятия мер, если устройства не соответствуют требованиям.
- Групповая политика (гибридные среды) — В совместно управляемых средах используйте групповую политику для параметров, которые еще не доступны в Intune.
Правила STIG, требующие ручной проверки
Вы не можете автоматически оценивать некоторые правила STIG, так как они требуют физического осмотра, административного суждения или проверки условий, которые не могут обнаружить поставщики служб конфигурации устройства. В отчете об аудите эти правила исключены. Оцените их с помощью отдельных ручных процедур. Вашей организации следует установить процесс оценки и документирования соблюдения этих правил.
Следующие правила STIG требуют ручной проверки:
| Идентификатор правила | Описание |
|---|---|
| В-253256 | Системы Windows 11 должны иметь встроенное ПО UEFI и быть настроены для работы в режиме UEFI, а не в устаревшем BIOS. |
| В-253258 | В Windows 11 должны использоваться автоматизированные механизмы для определения состояния компонентов системы в отношении устранения недостатков. |
| В-253262 | Операционная система должна использовать политику запрета всех разрешений за исключениями, чтобы разрешить выполнение авторизованных программ. |
| В-253269 | Только учетные записи, отвечающие за администрирование системы, должны иметь права администратора в системе. |
| В-253276 | SNMP не должен быть установлен в системе. |
| В-253280 | Файлы установки сертификата программного обеспечения должны быть удалены из Windows 11. |
| В-253281 | В системе должен быть установлен и включен брандмауэр на узле. |
| В-253282 | Входящие исключения из брандмауэра на рабочих станциях домена должны разрешать только авторизованные узлы удаленного управления. |
| В-253290 | Потерянные SID должны быть удалены из прав пользователей в Windows 11. |
| В-253291 | Bluetooth должен быть отключен, если это не одобрено организацией. |
| В-253292 | Bluetooth необходимо отключить, когда он не используется. |
| В-253293 | Система должна уведомить пользователя о попытке подключения устройства Bluetooth. |
| В-253294 | Административные учетные записи нельзя использовать с приложениями, которые имеют доступ в Интернет. |
| В-253296 | Служба времени Windows 11 должна синхронизироваться с соответствующим источником времени DoD. |
| В-253340 | Разрешения для журнала событий приложений должны запрещать доступ непривилегированным учетным записям. |
| В-253341 | Разрешения для журнала событий безопасности должны запрещать доступ непривилегированным учетным записям. |
| В-253342 | Разрешения для журнала системных событий должны запрещать доступ непривилегированным учетным записям. |
| В-253430 | Перекрестные сертификаты корневого ЦС взаимодействия CCEB Министерства обороны США должны быть установлены в хранилище ненадежных сертификатов. |
| В-253431 | Необходимо сохранить разрешения по умолчанию для куста реестра HKEY_LOCAL_MACHINE. |
| В-253452 | Перевод анонимного SID в имя не должен быть разрешен. |
| В-268318 | Системы Windows 11 должны использовать либо групповую политику, либо утвержденный продукт MDM для обеспечения соответствия требованиям STIG. |
Известные ограничения
- Только аудит — базовый план аудита STIG не применяет и не исправляет настройки. Для настройки используйте профили каталога параметров.
- Нет настраиваемых базовых параметров — вы не можете загружать пользовательские профили STIG. Базовый план включает полный набор правил STIG для поддерживаемого бенчмарка.
- Нет фактических значений устройств — в отчете аудита показаны результаты каждой проверки правил, но не отображается фактическое значение конфигурации устройства.
- Одностраничная базовая версия . Для создания профилей аудита можно использовать только последнюю поддерживаемую базовую версию. Невозможно создавать профили для более ранних базовых версий. Однако профили, ранее созданные в более ранней версии, остаются доступными для запуска.
- Только GCC High — базовый план аудита STIG недоступен в коммерческих облачных средах, GCC или DoD.
- Создание профиля только UX — Необходимо создать профили аудита STIG через Центр администрирования Intune. Создание профилей на основе API не поддерживается.
- Задержка данных — аудит данных не происходит в режиме реального времени. Между оценкой устройства и данными, отображаемыми в отчете, может быть задержка в несколько часов. Дополнительные сведения см. в статье "Актуальность данных".
Вопросы и ответы
Обеспечивает ли базовый план аудита STIG применение настроек на устройствах?
Нет. Базовый план аудита STIG является «Только аудитом». Он оценивает текущую конфигурацию устройства и сообщает, соответствует ли каждое устройство рекомендуемым значениям STIG. Он не изменяет и не применяет никаких параметров. Чтобы исправить результаты, настройте соответствующие политики с помощью каталога параметров или других типов политик Intune.
Какую версию STIG использует базовый план?
В ходе начального базового плана проводится аудит в сравнении с Microsoft Windows 11 STIG SCAP Benchmark, версия 2, выпуск 7 (дата теста: 5 января 2026 г.). После того как Intune сделает доступной более новую версию, необходимо создать новый профиль аудита или обновить существующий профиль, чтобы использовать эту новую версию.
Можно ли использовать базовый план аудита STIG в коммерческом облачном клиенте?
Нет. Базовый план аудита STIG доступен только для клиентов GCC High .
Могу ли я настроить, какие правила STIG будут проверяться?
Нет. Базовый план аудита STIG оценивает все правила в поддерживаемом бенчмарке как единый профиль. Невозможно выбрать подмножество правил для аудита. Правила CAT I, CAT II и CAT III включены в один базовый план — отдельных профилей по категориям серьезности нет.
Противоречит ли базовый уровень аудита STIG другим базовым показателям или политикам?
Нет. Так как базовый план аудита STIG доступен только для чтения и не передает настройку на устройства, он не конфликтует с другими базовыми параметрами Intune, политиками соответствия требованиям или профилями конфигурации устройств.
Разделы справки находят PolicyId для вызовов API Graph?
Откройте политику аудита STIG в Центре администрирования Intune и скопируйте GUID из URL-адреса после /policyID/. PolicyId также можно получить программным путем с помощью API Graph. Оба метода см. в разделе Извлечение PolicyId.
Можно ли объединить данные аудита STIG по нескольким клиентам?
Да. Программное обнаружение политик аудита и извлечение данных аудита в клиентах с помощью API Graph. Идентификаторы настроек глобально согласованы между клиентами для одной и той же версии шаблона STIG, поэтому можно сопоставлять результаты для каждого параметра. Идентификаторы политик зависят от клиента, и их необходимо найти для каждого клиента. Дополнительные сведения см. в разделе Извлечение PolicyId.
Связанные материалы
- Обзор базовых параметров безопасности — узнайте обо всех доступных базовых параметрах безопасности Intune.
- Создание профилей базовых параметров безопасности — узнайте, как развернуть базовые параметры конфигурации в Intune.
- Мониторинг базовых показателей — мониторинг состояния соответствия базовым показателям.
- Microsoft Intune для государственных организаций США, GCC High и DoD — сведения о службе Intune GCC High.
- DISA STIGs - Получите доступ к полной библиотеке STIG от DISA.
- Тесты производительности SCAP DISA — загрузите файлы тестов производительности SCAP, используемые для создания профилей аудита STIG.