Уровни защиты и настройки в Microsoft Intune

Microsoft Intune предоставляет администраторам возможность создавать политики, которые применяются к пользователям, устройствам и приложениям. Эти политики могут варьироваться от минимального набора до более безопасных или контролируемых политик. Эти политики зависят от потребностей организации, используемых устройств и их функций.

Когда вы будете готовы создать политики, используйте различные уровни защиты и конфигурации:

Для вашей среды и бизнес-потребностей могут быть определены разные уровни. Используйте эти уровни в качестве отправной точки, а затем настройте их в соответствии со своими потребностями. Например, можно использовать политики конфигурации устройств на уровне 1 и политики приложений на уровне 3.

Выберите уровни, подходящие для вашей организации. Здесь нет неправильного выбора.

Уровень 1 — минимальная защита и конфигурация

Этот уровень включает политики, которые должны быть в каждой организации как минимум. Политики этого уровня создают минимальный базовый набор функций безопасности и предоставляют пользователям доступ к ресурсам, необходимым им для выполнения их задач.

Приложения (уровень 1)

Этот уровень обеспечивает соблюдение разумных требований к защите данных и доступу, а также сводит к минимуму перебои в работе конечных пользователей. Этот уровень гарантирует, что приложения защищены с помощью ПИН-кода и базового шифрования, а также выполняет операции выборочной очистки. На устройствах Android этот уровень используется для проверки аттестации устройств. Этот уровень является начальным уровнем, который обеспечивает аналогичное управление защитой данных в политиках почтовых ящиков Exchange Online. Она также знакомит ИТ-специалистов и конечных пользователей с политиками защиты приложений.

На этом уровне корпорация Майкрософт рекомендует настроить следующие параметры защиты и доступа для приложений:

  • Включение базовых требований к защите данных

    • Разрешить передачу основных данных приложения
    • Применение базового шифрования приложений
    • Разрешить базовую функциональность доступа
  • Включение базовых требований к доступу

    • Требовать PIN-код, идентификатор лица и биометрический доступ
    • Обеспечение поддержки основных параметров доступа
  • Включить базовый условный запуск приложения

    • Настройка базового доступа к приложению
    • Блокировка доступа к приложениям на основе устройств со снятой защитой или рутированных устройств
    • Ограничение доступа к приложениям на основе базовой целостности устройств

Дополнительные сведения см. в разделе Базовая защита приложений уровня 1.

Соответствие требованиям (уровень 1)

На этом уровне соответствие устройств настраивает параметры на уровне клиента, которые применяются ко всем устройствам. Кроме того, вы развертываете минимальные политики соответствия требованиям ко всем устройствам, чтобы обеспечить соблюдение основного набора нормативных требований.

Корпорация Майкрософт рекомендует настроить эти конфигурации, прежде чем предоставлять устройствам доступ к ресурсам организации. Соответствие устройств уровню 1 включает:

  • Параметры политики соответствия — это несколько параметров на уровне клиента, которые влияют на работу службы соответствия требованиям Intune с вашими устройствами.

  • Политики соответствия требованиям для конкретных платформ включают параметры общих тем на разных платформах. Фактическое имя параметра и его реализация могут отличаться в зависимости от платформы:

    • Требуется антивирусное, антишпионское и антивредоносное ПО (только для Windows)
    • Версия операционной системы
      • Максимальная ОС
      • Минимальная версия ОС
      • Промежуточные и основные версии сборки
      • Уровни исправлений ОС
    • Конфигурации паролей
      • Принудительная блокировка экрана после периода бездействия, требование пароля или ПИН-кода для разблокировки
      • Использование сложных паролей с сочетаниями букв, цифр и символов
      • Требовать пароль или ПИН-код для разблокировки устройств
      • Требовать минимальную длину пароля
  • Действия в случае несоответствия автоматически включаются в каждую политику для конкретной платформы. Эти действия представляют собой одно или несколько настроенных вами действий, упорядоченных по времени. Они применяются к устройствам, которые не соответствуют требованиям соответствия вашей политики. По умолчанию пометка устройства как несовместимого является немедленным действием, которое предусмотрено с каждой политикой.

Дополнительные сведения см. в разделе Уровень 1 — минимальное соответствие устройств требованиям.

Конфигурация устройств (уровень 1)

На этом уровне включают параметры, ориентированные на безопасность и доступ к ресурсам. В частности, настройте следующие функции:

  • Включите базовые средства безопасности, включая:

    • Антивирус и сканирование
    • Обнаружение угроз и реагирование на них
    • Брандмауэр
    • Надежная политика ПИН-кодов и паролей
    • Обновления программного обеспечения
  • Предоставление пользователям доступа к сети:

    • Электронная почта
    • VPN для удаленного доступа
    • Wi-Fi для локального доступа

Дополнительные сведения см. в разделе Шаг 4. Создание профилей конфигурации устройств для защиты устройств и создания подключений к ресурсам организации.

Уровень 2 — усиленная защита и настройка

Этот уровень расширяет минимальный набор политик, чтобы повысить безопасность и расширить возможности управления мобильными устройствами. Политики этого уровня обеспечивают защиту дополнительных возможностей, защиту удостоверений и управление дополнительными параметрами устройств.

Используйте параметры этого уровня, чтобы дополнить параметры, настроенные на уровне 1.

Приложения (уровень 2)

На этом уровне рекомендуется стандартный уровень защиты приложений для устройств, на которых пользователи получают доступ к конфиденциальной информации. На этом уровне представлены политики защиты приложений, механизмы предотвращения утечки данных, а также минимальные требования к ОС. Большинство мобильных пользователей, обращающихся к рабочим или учебным данным, используют эту конфигурацию.

В дополнение к параметрам уровня 1 настройте следующие параметры защиты и доступа для приложений:

  • Включение расширенных требований к защите данных

    • Передача данных, связанных с организацией
    • Исключение для выбранных приложений требования к передаче данных (iOS/iPadOS)
    • Передача телекоммуникационных данных
    • Ограничение вырезания, копирования и вставки между приложениями
    • Блокировка записи экрана (Android)
  • Включить расширенный условный запуск приложений

    • Блокировка отключения учетных записей приложений
    • Соблюдение минимальных требований к ОС устройства
    • Требовать минимальную версию патча (Android)
    • Требовать тип оценки вердикта целостности игры (Android)
    • Требовать блокировку устройства (Android)
    • Разрешение доступа приложений на основе повышения целостности устройства

Дополнительные сведения см. в разделе Усиленная защита приложений уровня 2.

Соответствие требованиям (уровень 2)

На этом уровне добавьте более детальные параметры в свои политики соответствия требованиям. Многие параметры на этом уровне имеют названия конкретных платформ, но все они дают схожие результаты. Используйте следующие категории или типы параметров, если они доступны:

  • Приложения

    • Управление местом, где устройства скачивают приложения, например Google Play для Android
    • Разрешить приложения из определенных расположений
    • Блокировать приложения из неизвестных источников
  • Параметры брандмауэра

    • Параметры брандмауэра (macOS, Windows)
  • Шифрование

    • Требовать шифрования хранилища данных
    • BitLocker (Windows)
    • FileVault (macOS)
  • Пароли

    • Срок действия пароля и его повторное использование
  • Защита файлов и загрузки системного уровня

    • Блокировка отладки USB (Android)
    • Блокировка устройств с root-правами или джейлбрейком (Android, iOS)
    • Требуется защита целостности системы (macOS)
    • Требование целостности кода (Windows)
    • Требовать включения безопасной загрузки (Windows)
    • Доверенный платформенный модуль (Windows)

Дополнительные сведения см. в разделе Уровень 2 — расширенные параметры соответствия устройств требованиям.

Конфигурация устройств (уровень 2)

На этом уровне вы разворачиваете параметры и функции, настроенные на уровне 1. Создайте политики, которые:

  • Добавьте еще один уровень безопасности, включив шифрование диска, безопасную загрузку и доверенный платформенный модуль (TPM) на своих устройствах.
  • Настройте срок действия PIN-кодов & паролей, а также определяйте, можно ли использовать пароли повторно.
  • Настройте более детальные функции, параметры и поведение устройства.
  • Определите, доступны ли в Intune какие-либо локальные объекты групповой политики.

Дополнительные сведения о политиках конфигурации устройств на этом уровне см. в разделе Уровень 2 — усиленная защита и настройка.

Уровень 3. Высокий уровень защиты и настройки

Этот уровень включает политики корпоративного уровня и может включать разных администраторов в вашей организации. Эти политики переходят на проверку подлинности без пароля, обеспечивают более надежную защиту и настраивают специализированные устройства.

Используйте параметры этого уровня, чтобы дополнить параметры, настроенные на уровнях 1 и 2.

Приложения (уровень 3)

На этом уровне рекомендуется стандартный уровень защиты приложений для устройств, на которых пользователи получают доступ к конфиденциальной информации. На этом уровне представлены расширенные средства защиты данных, улучшенная конфигурация ПИН-кодов и политика защиты приложений с помощью средств защиты от угроз на мобильных устройствах. Эта конфигурация предназначена для пользователей, имеющих доступ к данным с высоким риском.

В дополнение к параметрам уровней 1 и 2 настройте следующие параметры защиты и доступа для приложений:

  • Соблюдение высоких требований к защите данных

    • Высокая защита при передаче телекоммуникационных данных
    • Получение данных только из приложений, управляемых политикой
    • Блокировка открытия данных в документах организации
    • Разрешить пользователям открывать данные из выбранных служб
    • Блокировка клавиатур "Нежелательный партнер" или клавиатур сторонних производителей
    • Потребность/выбор утвержденных клавиатур (Android)
    • Блокировка печати данных организации
  • Соблюдение высоких требований к доступу

    • Блокировать простой ПИН-код и требовать определенную минимальную длину ПИН-кода
    • Требовать сброса ПИН-кода через определенное количество дней
    • Требовать биометрию класса 3 (Android 9.0+)
    • Требовать переопределения биометрии с помощью ПИН-кода после обновления биометрических данных (Android)
  • Включить высокий уровень условного запуска приложения

    • Требовать блокировку устройства (Android)
    • Требовать максимально допустимый уровень угрозы
    • Требовать максимальную версию ОС

Дополнительные сведения см. в разделе Уровень 3 высокой защиты приложений.

Соответствие требованиям (уровень 3)

На этом уровне вы можете расширить встроенные функции Intune для соответствия требованиям с помощью следующих возможностей:

  • Интеграция данных от партнера по защите от угроз в мобильных устройствах (MTD)

    • При использовании партнера MTD ваши политики соответствия требованиям могут требовать, чтобы устройства находились на уровне или ниже уровня угрозы устройства или оценки риска компьютера, определяемой этим партнером.
  • Использование стороннего партнера по обеспечению соответствия требованиям с Intune.

  • Используйте сценарии для добавления в политики пользовательских параметров соответствия, недоступных в пользовательском интерфейсе Intune. (Windows, Linux)

  • Используйте данные политики соответствия с политиками условного доступа для контроля доступа к ресурсам организации.

Дополнительные сведения см. в разделе Уровень 3 — расширенные конфигурации соответствия устройств требованиям.

Конфигурация устройств (уровень 3)

На этом уровне основное внимание уделяется службам и функциям корпоративного уровня и может потребоваться инвестиция в инфраструктуру. На этом уровне создайте политики, которые:

  • Используйте беспарольную проверку подлинности для других служб организации, включая проверку подлинности на основе сертификатов, единый вход для приложений, многофакторную проверку подлинности (MFA) и шлюз VPN через туннель (Майкрософт).

  • Используйте многофакторную проверку подлинности (MFA) для дополнительного уровня безопасности. Многофакторная аутентификация помогает защитить организацию от фишинговых атак.

  • Расширьте возможности Microsoft Tunnel, развернув Microsoft Tunnel для управления мобильными приложениями (Tunnel for MAM), который расширяет поддержку туннелей для устройств iOS/iPadOS и Android, которые не зарегистрированы в Intune. Туннель для MAM — это расширенная возможность Intune. Дополнительные сведения см. в разделе расширенные возможности Microsoft Intune.

  • Используйте политику Intune для диспетчера паролей локальных администраторов (LAPS) на устройствах macOS и Windows. Политики LAPS помогают защитить учетную запись локального администратора на управляемых устройствах.

    Дополнительные сведения см. в указанных ниже статьях.

  • Защитите устройства с Windows с помощью управления привилегиями на конечных точках (EPM). EPM позволяет запускать пользователей организации в качестве обычных пользователей (без прав администратора) и позволяет этим же пользователям выполнять задачи, требующие повышенных прав.

    EPM — это расширенная возможность Intune. Дополнительные сведения см. в разделе расширенные возможности Microsoft Intune.

  • Настройте функции устройства, которые применяются к уровню встроенного ПО Windows. Используйте режим общих критериев Android.

  • Настройте специализированные устройства, например киоски и общие устройства.

  • При необходимости разверните сценарии.

Дополнительные сведения о политиках конфигурации устройств на этом уровне см. в разделе Уровень 3 — высокая защита и настройка.

Полный список всех профилей конфигурации устройств, которые вы можете создать, см. в разделе Применение функций и параметров на устройствах с помощью профилей устройств в Microsoft Intune.

Сведения о подходе к развертыванию, ориентированном на модель "Никому не доверяй", см. в статье "Подход к развертыванию, ориентированный на модель "Никому не доверяй", в Microsoft Intune. Эта платформа предоставляет семиуровневую стратегию постепенного развертывания, соответствующую принципам безопасности "Никому не доверяй".