Модель развертывания "Никому не доверяй" с помощью Microsoft Intune

Microsoft Intune — это решение для управления мобильными устройствами, которое поддерживает переход вашей организации к модели "Никому не доверяй".

Модель "Никому не доверяй" — это не продукт и не услуга. Вместо этого это современная стратегия кибербезопасности, которая не предполагает безоговорочного доверия, даже внутри корпоративной сети. Вместо того, чтобы доверять пользователям, устройствам или приложениям по умолчанию, подход "Никому не доверяй" по умолчанию явно проверяет каждый запрос на доступ, непрерывно оценивает риски и обеспечивает доступ с наименьшими привилегиями ко всему цифровому пространству.

Основные принципы "Никому не доверяй":

Выполняйте проверку явным образом. Руководствуйтесь принципом минимальных прав. Предполагайте наличие бреши в системе безопасности
Всегда выполняйте аутентификацию и авторизацию на основе всех доступных точек данных. Ограничьте доступ пользователей с помощью JIT/JEA, адаптивных политик на основе рисков и защиты данных. Минимизируйте радиус взрыва и доступ к сегментам. Проверьте сквозное шифрование и используйте аналитику, чтобы получить представление о ситуации, выявить угрозы и улучшить защиту.

Зачем управлять конечными точками для модели "Никому не доверяй"?

Современное предприятие имеет невероятное разнообразие конечных точек, получающих доступ к данным организации. Пользователи работают из любого места, с любого устройства, больше, чем когда-либо в истории. Это создает массивную поверхность для атак, и конечные точки могут легко стать самым слабым звеном в вашей стратегии безопасности "Никому не доверяй".

Хотя организации, как правило, активно защищают компьютеры от уязвимостей и атак, мобильные устройства часто остаются незащищенными и неконтролируемыми. Получение представления о конечных точках, которые обращаются к вашим корпоративным ресурсам, — это первый шаг в вашей стратегии использования устройств "Никому не доверяй".

Чтобы ваши данные не подвергались риску, необходимо отслеживать риски на каждой конечной точке и применять детальные средства контроля доступа для обеспечения надлежащего уровня доступа на основе политики организации. Например, если личное устройство взломано, можно заблокировать доступ к нему, чтобы корпоративные приложения не подвергались известным уязвимостям.

Сведения о том, как Intune поддерживает принципы "Никому не доверяй" (явная проверка, использование доступа с наименьшими привилегиями и предположение о нарушении), см. в статье "Никому не доверяй" с Microsoft Intune.

Семиуровневая последовательность развертывания модели "Никому не доверяй"

Создание комплексной системы безопасности "Никому не доверяй" для устройств включает в себя постепенное внедрение уровней защиты. Каждый уровень основан на предыдущем, начиная с базовой защиты данных и заканчивая сложным обнаружением угроз и предотвращением потери данных.

В следующей таблице показана рекомендуемая последовательность развертывания для модели безопасности устройств "Никому не доверяй".

Уровень Возможности защиты Чего вы достигли Предварительные условия Требования лицензирования
1 Политики защиты приложений Защищайте данные организации в приложениях без необходимости регистрации устройства. Создает основу для сценариев использования личных устройств (BYOD). Поддерживаемые приложения (приложения Microsoft 365, приложения с поддержкой политик) Microsoft 365 E3, E5, F1, F3, F5
2 Регистрация устройств Установить связь между пользователем, устройством и Intune. Включите управление устройствами и видимость конечных точек, получающих доступ к ресурсам. Предварительные требования для конкретной платформы (центр MDM, сертификаты) Microsoft 365 E3, E5, F1, F3, F5
3 Политики соответствия Определите минимальные требования, которым должны соответствовать устройства (защита паролем, версия ОС, шифрование). пометить устройства как соответствующие или несоответствующие; Устройства, зарегистрированные на уровне 2 Microsoft 365 E3, E5, F3, F5
4 Требование работоспособных и соответствующих устройств Внедрение корпоративных политик доступа к удостоверениям и устройствам "Никому не доверяй". Работайте с группой идентификации, чтобы обеспечить соответствие требованиям с помощью условного доступа, блокируя доступ с устройств, которые не соответствуют требованиям безопасности. Политики соответствия требованиям уровня 3 — координация с администраторами удостоверений Microsoft 365 E3, E5, F3, F5
5 Профили конфигурации Настройте параметры устройства для усиления безопасности. Развертывание базовых параметров безопасности. Переместите элементы управления безопасностью из групповой политики в облачные политики. Зарегистрированные устройства уровня 2 Microsoft 365 E3, E5, F3, F5
6 Мониторинг рисков, связанных с устройствами Интегрируйтесь с Microsoft Defender для конечной точки для мониторинга риска для устройства, обнаружения угроз и блокировки доступа на основе уровня риска. Развертывание базовых параметров безопасности. Настройка Microsoft Defender для конечной точки, координация с группой защиты от угроз Microsoft 365 E5, F5
7 DLP конечной точки Защитите конфиденциальные данные на конечных точках с помощью Защиты от потери данных Microsoft Purview. Отслеживание и контроль операций с файлами на основе меток конфиденциальности. Конфигурация Microsoft Purview, устройства, подключенные к MDE на уровне 6 Microsoft 365 E5, надстройка "Соответствие требованиям E5", надстройка "Соответствие требованиям F5"

Общие сведения о семи уровнях развертывания

В этом разделе рассматриваются все этапы процесса развертывания модели "Никому не доверяй". Хотя таблица из семи слоев показывает, что делает каждый слой, эти описания предоставляют контекст, примеры и разъясняют ключевые понятия.

Защита приложений без регистрации (уровень 1)

Политики защита приложений защищают данные организации в приложениях, управляя доступом пользователей к рабочим данным и их совместным использованием. Уровень 1 предназначен для защиты данных на неуправляемых личных устройствах без необходимости регистрации, но политики защиты приложений также можно применять к зарегистрированным устройствам для глубокой защиты.

Пользователи устанавливают такие приложения, как Outlook или Teams, из магазина, входят в систему со своей рабочей учетной записью, после чего политики защиты данных применяются автоматически. Этот подход обычно называют MAM без регистрации или использованием личного устройства (BYOD).

Пример: На личном iPhone пользователя установлено приложение Outlook. Ваша политика защиты приложений требует наличия ПИН-кода для доступа к рабочей электронной почте, запрещает копирование рабочих данных в личные приложения и блокирует сохранение вложений электронной почты в личном облачном хранилище. Пользователь сохраняет полный контроль над своим устройством, при этом данные организации остаются защищенными.

Совет

Политики защита приложений можно развернуть как на незарегистрированных устройствах (уровень 1), так и на зарегистрированных устройствах (уровень 2+) для дополнительной защиты на уровне приложений, помимо управления устройствами.

Подробнее см. в руководстве по развертыванию: политики защита приложений.

Регистрация устройств (уровень 2)

Регистрация регистрирует устройства в Intune, обеспечивая комплексное управление устройствами. Intune выполняет развертывание приложений, настраивает параметры, применяет политики соответствия требованиям и предоставляет полную информацию о состоянии устройства.

Пример: Корпоративный ноутбук регистрируется в Intune во время настройки Windows Autopilot. Intune настраивает Wi-Fi, развертывает сертификаты, устанавливает базовые параметры безопасности, обеспечивает шифрование BitLocker и отслеживает соблюдение вашей политики паролей.

Подробные сведения см . в руководстве по развертыванию: регистрация устройств.

Политики соответствия требованиям (уровень 3)

Политики соответствия определяют требования безопасности, которым должны соответствовать устройства для доступа к ресурсам организации. Эти политики оценивают работоспособность устройств и помечают устройства как соответствующие или несоответствующие на основе настроенных вами параметров, таких как требования к паролям, версии ОС, состояние шифрования и обнаружение jailbreak.

Пример: Для соблюдения вашей политики соответствия требованиям на устройствах с Windows должен быть включен BitLocker, на них должна быть установлена минимальная версия ОС и следует использовать пароль, состоящий не менее чем из восьми символов. Ноутбук пользователя, на котором отсутствует BitLocker, помечается как несоответствующий. Пользователь получает уведомления о требовании и успевает исправить его до блокировки доступа (если применяется уровень 4).

Совет

Политики соответствия оценивают состояние устройства, но не блокируют доступ автоматически. Они работают с условным доступом (уровень 4) для обеспечения соответствия требованиям.

Подробные сведения см. в руководстве по развертыванию: политики соответствия требованиям.

Требование работоспособных и совместимых устройств (уровень 4)

На этом уровне реализуются политики корпоративных удостоверений "Никому не доверяй" и доступа к устройствам. Для этого перед предоставлением доступа к ресурсам организации требуется проверка работоспособности и соответствия устройств нормативным требованиям. Вместе с командой удостоверений вы создаете политики условного доступа в Microsoft Entra ID, которые обеспечивают соблюдение решений о соответствии требованиям уровня 3.

Этот уровень представляет собой переход от оценки к принудительному применению. После того как политики соответствия помечают устройства как соответствующие или несоответствующие, политики условного доступа используют этот сигнал для предоставления или блокировки доступа к электронной почте, SharePoint, Teams и другим защищенным ресурсам.

Пример: Ваша команда удостоверений настраивает политику условного доступа, которая требует, чтобы устройства были помечены как совместимые, прежде чем пользователи смогут получить доступ к приложениям Microsoft 365. Пользователь пытается получить доступ к Outlook с устройства с Windows, которым управляет Intune. Устройство не соответствует требованиям, так как оно не соответствует требованиям Intune, шифрование диска (BitLocker) не включено. Так как устройство не помечено как совместимое, условный доступ блокирует доступ к Outlook и предлагает пользователю решить проблему. После того как пользователь включит BitLocker, устройство сообщает в Intune о своем обновленном состоянии соответствия. После того как устройство оценивается на соответствие требованиям, функция условного доступа повторно проверяет вход, и доступ к Outlook восстанавливается.

Примечание.

Этот уровень требует согласования с вашей командой идентификации. В то время как Центр администрирования Intune представляет узел условного доступа из Microsoft Entra ID, политики условного доступа создаются в Entra ID, а не в Intune. См . раздел Identity team coordination для рабочего процесса.

Дополнительные сведения см. в статье Требование управляемых устройств с условным доступом.

Профили конфигурации (уровень 5)

Профили конфигурации настраивают параметры устройств для усиления безопасности, включения функций и создания согласованных конфигураций во всем парке. В то время как политики соответствия (уровень 3) оценивают, соответствуют ли устройства требованиям, профили конфигурации упреждающе развертывают параметры, чтобы обеспечить правильную настройку устройств.

Параметры можно развернуть с помощью профилей конфигурации устройств или политик безопасности конечных точек. Профили конфигурации устройств поддерживают широкие сценарии, включая профили Wi-Fi и VPN, развертывание сертификатов, политики паролей, параметры шифрования диска и групповая политика эквивалентные. Политики безопасности конечных точек обеспечивают оптимизированные возможности, ориентированные на такие параметры безопасности, как антивирус, шифрование диска, брандмауэр, уменьшение уязвимой зоны, а также обнаружение конечных точек и реагирование.

Пример: Базовые параметры безопасности Windows развертываются на корпоративных ноутбуках. Базовый план включает брандмауэр Windows, настраивает шифрование BitLocker, отключает устаревшие протоколы, включает правила уменьшения направлений атак и настраивает десятки других параметров безопасности. Пользователям не нужно настраивать какие-либо из этих параметров вручную — Intune применяет их автоматически.

Совет

Базовые параметры безопасности — это предварительно настроенные профили, содержащие рекомендуемые параметры безопасности Майкрософт. Используйте их в качестве отправной точки, а затем настройте в соответствии с потребностями вашей организации.

Дополнительные сведения см. в статье Развертывание профилей конфигурации.

Мониторинг рисков, связанных с устройствами (уровень 6)

Мониторинг рисков для устройств интегрирует Microsoft Defender для конечной точки с Intune, чтобы добавить непрерывное обнаружение угроз, оценку рисков для устройств и элементы управления доступом на основе рисков. Этот уровень переходит от статических проверок соответствия требованиям к динамическому мониторингу безопасности, реагирующему на активные угрозы в режиме реального времени.

При подключении устройств к Microsoft Defender для конечной точки они начинают передавать отчеты по телеметрии безопасности и аналитике угроз. Defender присваивает каждому устройству уровень риска (защищенный, низкий, средний, высокий или недоступный) на основе обнаруженных угроз, уязвимостей и состояния безопасности. Этот уровень риска можно использовать в политиках соответствия требованиям, чтобы заблокировать доступ с устройств с высоким риском или инициировать действия по исправлению.

Пример: Ноутбук пользователя заражается вредоносным ПО. Microsoft Defender для конечной точки обнаруживает угрозу и помечает устройство как устройство с высоким риском. Ваша политика соответствия требованиям, оценивающая риск устройства, немедленно помечает устройство как несоответствующее. Условный доступ блокирует доступ пользователя к ресурсам организации до тех пор, пока угроза не будет устранена и риск для устройства не вернется к приемлемому уровню.

Совет

Интеграция Defender для конечной точки с Intune также позволяет развернуть более глубокие конфигурации безопасности, включая базовую конфигурацию безопасности Microsoft Defender для конечной точки и расширенные параметры защиты от угроз, такие как правила сокращения направлений атак, контролируемый доступ к файлам и защита сети.

Подробнее см. в статье Интеграция Microsoft Defender для конечной точки.

Защита от потери данных в конечной точке (уровень 7)

Защита от потери данных в конечной точке использует Microsoft Purview для предотвращения утечки конфиденциальных данных из управляемых конечных точек в ходе операций копирования, печати, отправки или передачи. В то время как предыдущие уровни защищают доступ к ресурсам, этот уровень защищает сами данные, отслеживая и контролируя взаимодействие пользователей с конфиденциальными файлами.

Устройства, подключенные к Microsoft Defender для конечной точки на уровне 6, автоматически подключаются к защите от потери данных в конечной точке без дополнительной настройки Intune. Ваша группа соответствия требованиям создает политики защиты от потери данных на портале Microsoft Purview, определяющие, какие метки конфиденциальности, типы файлов или шаблоны содержимого вызывают защитные действия.

Пример: Ваша группа обеспечения соответствия создает политику защиты от потери данных, которая запрещает копирование файлов с пометкой "конфиденциально" на USB-накопители или отправку их в личное облачное хранилище. Пользователь пытается скопировать конфиденциальный финансовый отчет на USB-накопитель. Защита от потери данных в конечной точке блокирует операцию и отображает уведомление с объяснением ограничения. В зависимости от того, как группа соответствия настроила политику, блокировка может быть абсолютной или позволить пользователю предоставить бизнес-обоснование и продолжить. Все действия регистрируются для составления отчетов о соответствии требованиям.

Примечание.

Роль администратора Intune в защите от потери данных в конечной точке ограничивается подключением устройств к Microsoft Defender для конечной точки (уровень 6). Все политики защиты от потери данных и управление ими происходят на портале Microsoft Purview вашей службой обеспечения соответствия требованиям.

Дополнительные сведения см. в разделах Сведения о защите от потери данных в конечной точке и Начало работы с конечной точкой защиты от потери данных.

Регистрация или подключение

Реализуя эти слои, вы будете работать с двумя взаимосвязанными, но разными концепциями: регистрацией и адаптацией. Понимание разницы помогает прояснить, что происходит на каждом уровне.

Регистрация (уровень 2) регистрирует устройства с помощью Intune для комплексного управления устройствами. Подключение (уровни 6–7) настраивает устройства для передачи сведений в определенные службы, такие как Microsoft Defender для конечной точки или Microsoft Purview.

Регистрация Адаптация
Действие Регистрирует устройства для управления с помощью Intune. Intune управляет всем устройством, включая приложения, параметры и политики. Настраивает устройства для обмена информацией с определенными службами Microsoft 365 (в настоящее время Microsoft Defender для конечной точки и Microsoft Purview).
Scope Полное управление устройствами: настройка параметров, развертывание приложений, обеспечение соответствия требованиям, мониторинг работоспособности устройств. Только возможности, относящиеся к конкретной службе. Например, подключение к MDE включает обнаружение угроз; подключение к Purview включает защиту от потери данных.
В этом развертывании Уровень 2. Вы регистрируете устройства в управлении Intune. Уровень 6. Подключение устройств к Microsoft Defender для конечной точки с помощью Intune.
Уровень 7. Устройства, подключенные к MDE, автоматически подключаются для защиты от потери данных в конечной точке Microsoft Purview.
Способ выполнения Методы регистрации для конкретных платформ: присоединение к Microsoft Entra (автоматическая регистрация), Windows Autopilot, автоматическая регистрация устройств Apple, регистрация вручную. Используйте Intune для развертывания конфигурации подключения для зарегистрированных устройств. Устройства должны быть зарегистрированы в Intune, прежде чем вы сможете подключить их к MDE или Purview.

Примечание.

При подключении к Microsoft Defender для конечной точки устройства автоматически подключаются к возможностям Microsoft Purview, включая защиту от потери данных в конечной точке. Дополнительная настройка Intune не требуется.

Координация с командами Microsoft 365

Для реализации модели безопасности устройств "Никому не доверяй" требуется координация нескольких команд в организации. Пока вы управляете политиками Intune, другие команды управляют дополнительными службами, которые взаимодействуют для обеспечения защиты.

Команда удостоверений (Microsoft Entra ID)

В их обязанности: Управление политиками условного доступа, настройка требований проверки подлинности и администрирование клиента Microsoft Entra ID.

Ваша координация:

  • После создания политик защиты приложений (уровень 1) совместно с командой удостоверений создайте политику условного доступа, для которой требуются утвержденные приложения.
  • После создания политик соответствия (уровень 3) согласуйте политику условного доступа, требующую наличия соответствующих устройств:
    1. Вы создаете и назначаете политики соответствия в Intune для определения требований к устройствам.
    2. Команда удостоверений создает политику условного доступа в Центре администрирования Microsoft Entra.
    3. Политика условного доступа использует элемент управления "Требовать, чтобы устройство было помечено как соответствующее".
    4. Убедитесь, что обе политики предназначены для одних и тех же групп пользователей.
    5. Выполните совместное тестирование с помощью средства условного доступа "Что если ", прежде чем включать принудительное применение.
  • Подробные сведения о рабочем процессе см. в разделе Распространенные способы использования условного доступа.
  • Сведения о создании политик см. в статье "Требование управляемых устройств с условным доступом".

Связанное руководство:Условный доступ с помощью Intune

Группа защиты от угроз (Microsoft Defender)

В их обязанности: Настраивайте службу Microsoft Defender для конечной точки и управляйте ею, исследуйте угрозы и управляйте рабочими процессами центра управления безопасностью (SOC).

Ваша координация:

  • Использование Intune для подключения устройств к Microsoft Defender для конечной точки (уровень 6)
  • Развертывание базовых параметров безопасности Windows и базовых параметров безопасности Defender для конечной точки на управляемых устройствах
  • Получение сигналов риска для устройств от Defender, которые передаются в политики соответствия требованиям
  • Действия с задачами безопасности Intune, созданными администраторами безопасности Defender для устранения обнаруженных уязвимостей и неправильных конфигураций
  • Координация реагирования на инциденты при обнаружении угроз на управляемых устройствах

Дополнительные рекомендации

Группа по безопасности и конфиденциальности данных (Microsoft Purview)

В их обязанности: Определяйте схему конфиденциальности данных, создавайте политики защиты от потери данных и управляйте требованиями соответствия в Microsoft Purview.

Ваша координация:

  • Убедитесь, что устройства подключены для поддержки защиты от потери данных в конечной точке (автоматически с подключением MDE на уровне 6)
  • Определение групп пользователей, которые следует включить или исключить из политик защиты от потери данных
  • Проверка видимости устройства на портале Microsoft Purview
  • Поддержка обучения пользователей, когда политики защиты от потери данных блокируют операции с данными или предупреждают о них

Примечание.

Как администратор Intune, ваша роль в защите от потери данных в конечной точке ограничивается подключением устройств к Microsoft Defender для конечной точки. Устройства, подключенные к MDE, автоматически становятся совместимыми с защитой от потери данных без дополнительной настройки Intune. Все политики защиты от потери данных и управление ими происходят на портале Microsoft Purview вашей службой обеспечения соответствия требованиям.

Дополнительные рекомендации

Рекомендации по координации между командами

  • Организуйте регулярные координационные встречи на начальном этапе развертывания каждого уровня.
  • Владение документами. Четко определите, какая команда управляет каждой политикой.
  • Совместное тестирование : используйте режим аудита и инструменты "что если" перед применением принудительных действий.
  • Согласование групп пользователей — обеспечьте согласованные назначения групп во всех службах.
  • Планирование коммуникаций — координация уведомлений пользователей, когда политики могут повлиять на взаимодействие с пользователем.
  • Разделение обязанностей по мониторингу — каждая команда отслеживает свою службу, но делится сведениями о влиянии на пользователей.

Дальнейшие действия

Начало работы с моделью безопасности устройств "Никому не доверяй":

Подробнее о модели "Никому не доверяй":

Обзор расширенных уровней защиты: