ochrana před mobilními hrozbami Microsoft Defender for Endpoint v Androidu a iOSu

Microsoft Defender for Endpoint na Androidu a iOS je naše řešení ochrany před mobilními hrozbami (MTD). Společnosti často aktivně chrání počítače před ohroženími zabezpečení a útoky, ale mobilní zařízení často nejsou monitorovaná a nechráněná. I když mobilní platformy mají určitou integrovanou ochranu (například izolaci aplikací a prověřené obchody s aplikacemi pro spotřebitele), zůstávají tyto platformy zranitelné vůči webovým nebo jiným sofistikovaným útokům. Vzhledem k tomu, že zařízení používá více lidí pro přístup k citlivým pracovním informacím, je nezbytné, aby společnosti nasadily řešení MTD pro ochranu zařízení a prostředků.

Poznámka

Tento přehled popisuje Microsoft Defender for Endpoint řešení ochrany před mobilními hrozbami. Nezaměňujte ji s rolí Android Mobile Threat Defense (MTD), což je role platformy Android Enterprise, kterou přiřadíte k Defender pro koncový bod pro další ochranu na úrovni platformy. Další informace najdete v tématu Role ochrany před mobilními hrozbami androidu (MTD) pro Microsoft Defender for Endpoint.

Microsoft Defender for Endpoint v Androidu a iOSu poskytuje následující klíčové funkce:

Schopnosti Popis
Webová ochrana Ochrana proti útokům phishing, blokování nebezpečných síťových připojení a podpora vlastních indikátorů pro adresy URL a domény (Indikátory souborů a IP adres se v současné době nepodporují.)
Ochrana před malwarem (jenom Android) Vyhledávání škodlivých aplikací, souborů APK a souborů jiných souborů než APK, jako jsou dokumenty, archivy a skripty. Další informace naleznete v tématu Konfigurace kontroly souborů jiného typu než APK.
Detekce jailbreaků (jenom iOS) Detekce zařízení s jailbreakem
Detekce kořenového adresáře (Android – Preview) Detekce rootnutých zařízení
Microsoft Defender Správa zranitelností (MDVM) Posouzení ohrožení zabezpečení u onboardovaných mobilních zařízení Zahrnuje posouzení ohrožení zabezpečení operačního systému a aplikací pro Android i iOS. Další informace najdete v tématu Co je Microsoft Defender Správa zranitelností.
Ochrana sítě Ochrana před hrozbami souvisejícími s podvrženými sítěmi Wi‑Fi a před podvrženými certifikáty; možnost přidat do seznamu „Povolené“ v Intune kořenový certifikát certifikační autority (CA) a privátní kořenové certifikáty CA; navázání důvěry s koncovými body.
Jednotné upozorňování Výstrahy ze všech platforem na jednotném portálu Microsoft Defender.
Podmíněný přístup, podmíněné spuštění Blokování přístupu rizikových zařízení k podnikovým prostředkům Do zásad ochrany aplikací (MAM) je také možné přidat rizikové signály Defenderu for Endpoint.
Ovládací prvky ochrany osobních údajů Nastavte ochranu osobních údajů v přehledech hrozeb řízením toho, jaká data odesílá Microsoft Defender for Endpoint. Ovládací prvky ochrany osobních údajů jsou k dispozici pro správce a koncové uživatele. Je k dispozici také pro zaregistrovaná i nezaregistrovaná zařízení.
Integrace s microsoft tunnelem Integrace s tunelem Microsoft, řešením brány VPN, které umožňuje zabezpečení a připojení v jedné aplikaci. K dispozici pro Android i iOS.

Tyto funkce jsou k dispozici pro držitele licencí Microsoft Defender for Endpoint. Další informace najdete v tématu Licenční požadavky.

Informace o nejnovějších funkcích a výhodách najdete v našich oznámeních.

Přehled a nasazení

Pokud máte předplatné, které zahrnuje Microsoft Intune, můžete k nasazení Microsoft Defender for Endpoint na mobilních zařízeních použít Intune. Podívejte se na toto video, kde najdete rychlý přehled možností a nasazení MTD:

Začlenění zařízení už zapsaných v Intune

Zařízení, která jsou už zaregistrovaná v Microsoft Intune, je možné onboardovat do Microsoft Defender for Endpoint bez nutnosti opětovné registrace. Po instalaci aplikace Defender a přiřazení požadovaných konfiguračních profilů zařízení automaticky dokončí proces onboardingu.

Android (zařízení zaregistrovaná v Intune)

  1. Ujistěte se, že je zařízení už zaregistrované v Intune v jednom z podporovaných scénářů Androidu Enterprise.

  2. Nasaďte aplikaci Microsoft Defender for Endpoint prostřednictvím Intune.

  3. Přiřaďte konfigurační profil Microsoft Defender for Endpoint:

    • Webová ochrana
    • Ochrana sítě
    • Ochrana aplikací (pokud je k dispozici)

    Zařízení se automaticky připojí, když aplikace Defender přijme konfiguraci.

  4. Pomocí podmíněného přístupu vynucujte onboarding uživatelů podle potřeby.

iOS/iPadOS (zařízení zaregistrovaná v Intune)

  1. Ujistěte se, že je zařízení zaregistrované pomocí ADE*, Apple Configuratoru*, registrace zařízení nebo registrace uživatele.
  2. Nasazení Microsoft Defender for Endpoint prostřednictvím Intune
  3. Přiřaďte zásady konfigurace Defenderu for Endpoint pro:
    • Webová ochrana
    • Ochrana sítě
    • Zprovoznění bez zásahu (pro supervizovaná zařízení)

* Po doručení zásad aplikace automaticky nakonfiguruje a nasadí zařízení bez zásahu uživatele.

Poznámka

Stávající zařízení zaregistrovaná v Intune nemusíte znovu registrovat. K onboardingu dojde automaticky po doručení aplikace Defender a zásad konfigurace MTD do zařízení.

Nasazení

Následující tabulka shrnuje, jak nasadit Microsoft Defender for Endpoint v Androidu a iOSu. Podrobnou dokumentaci najdete v následujících článcích:

Podporované scénáře registrace Androidu

Scénáře Vyžaduje se na zařízení aplikace Portál společnosti? Profil ochrany / požadavky Postup nasazení
Osobní zařízení se systémem Android Enterprise s pracovním profilem Ano Chrání pouze část pracovního profilu. Další informace o pracovním profilu Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu
Zařízení s Androidem Enterprise v osobním vlastnictví využívající osobní profil Ano Chrání osobní profil. Pokud má zákazník také pracovní profil, chrání celé zařízení.
  • Aplikace Portál společnosti musí být povolená v osobním profilu.
  • Microsoft Defender musí být už nainstalovaný a aktivní v pracovním profilu, aby bylo možné povolit Microsoft Defender v osobním profilu.
Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu
Pracovní profil Android Enterprise na firemním zařízení (COPE) Ano Chrání pouze část pracovního profilu. Aplikace Portál společnosti i aplikace Microsoft Intune se nainstalují automaticky. Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu
Plně spravovaný android Enterprise vlastněný společností – bez pracovního profilu (COBO) Ano Chrání celé zařízení. Aplikace Portál společnosti i aplikace Microsoft Intune se nainstalují automaticky. Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu
MAM Ano (nainstalováno; instalace se nevyžaduje) Chrání jenom zaregistrované aplikace. MAM podporuje použití s registrací zařízení i bez ní nebo s registrací v řešení Enterprise Mobility Management jiného než Microsoft. Konfigurovat signály rizika Microsoft Defenderu for Endpoint v Androidu pomocí zásad ochrany aplikací (MAM)
Správce zařízení (vyřazeno z 31. prosince 2024) Ano Intune a Defender for Endpoint ukončily podporu správy správců zařízení s Androidem na zařízeních s přístupem k Google Mobile Services (GMS) v prosinci 2024. Microsoft Intune: Nasazení a konfigurace Microsoft Defender for Endpoint v Androidu

Nepodporované scénáře registrace Androidu

Tyto scénáře se v současné době nepodporují:

  • Android Enterprise – osobní profil vlastněný společností
  • Vyhrazená zařízení Android Enterprise ve vlastnictví společnosti (COSU) (režim kiosku/sdílená)
  • Android Open-Source Project (AOSP)

Podporované scénáře onboardingu s nízkým dotykovým ovládáním v Androidu

  • Zařízení s Androidem Enterprise v osobním vlastnictví, která používají pracovní profil.
  • Firemně vlastněný pracovní profil Android Enterprise (COPE)
  • Plně spravovaný Android Enterprise ve vlastnictví firmy – bez pracovního profilu (COBO).

Podporované scénáře registrace iOS

Scénáře Vyžaduje se na zařízení aplikace Portál společnosti? Profil ochrany / požadavky Postup nasazení
Zařízení pod dohledem (registrace ADE a Apple Configuratoru) Ano Chrání celé zařízení. V případě ADE platí, že pokud uživatelé používají registraci podle potřeby (JIT), aplikace Portál společnosti se nevyžaduje, protože aplikace zaregistruje zařízení automaticky připojením k Intune serveru. Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune
Zařízení bez dohledu (registrace zařízení) Ano Chrání celé zařízení. Pro webovou registraci zařízení není aplikace Portál společnosti vyžadována, protože jakmile se spravovaná aplikace přihlásí, stáhne zásady konfigurace přímo ona, a ne aplikace Portál společnosti. Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune
Zařízení bez dohledu (registrace uživatelů) Ano Chrání celé zařízení. Výjimkou je funkce TVM, kde jsou chráněny pouze pracovní aplikace nabízené správcem. Webová ochrana funguje na úrovni zařízení a kontroluje síťový provoz ze všech aplikací. Nasazení Microsoft Defender for Endpoint v iOSu pomocí Microsoft Intune
MAM Ne Chrání jenom zaregistrované aplikace. Síť VPN má přístup k celému zařízení a může kontrolovat veškerý provoz aplikací. Nasazení Microsoft Defender for Endpoint v iOSu pomocí správy mobilních aplikací

Nepodporované scénáře registrace iOS

Registrace vyhrazeného/sdíleného/kioskového zařízení se systémem iOS není podporována.

Podporované scénáře onboardingu s nulovým dotykovým ovládáním v iOSu

  • Zařízení pod dohledem (registrace ADE a Apple Configuratoru)
  • Zařízení bez dohledu (registrace zařízení)

Zaškolení koncových uživatelů

Zjednodušení onboardingu

Pilotní vyhodnocení

Při vyhodnocování ochrany před mobilními hrozbami pomocí Microsoft Defender for Endpoint můžete před nasazením služby do větší sady zařízení ověřit splnění určitých kritérií. Před širším nasazením můžete definovat kritéria ukončení a ujistit se, že jsou splněná.

Tato metoda pomáhá omezit potenciální problémy, ke kterým může dojít při zavádění služby. Tady je několik testů a ukončovací kritéria, která by mohla pomoct:

  • Zařízení se zobrazí v seznamu inventáře zařízení: Po úspěšném zprovoznění služby Microsoft Defender for Endpoint na mobilním zařízení ověřte, že je zařízení uvedeno v inventáři zařízení na portálu Microsoft Defender.
  • Proveďte phishingový test: Přejděte na https://smartscreentestratings2.net a ověřte, že jej Microsoft Defender for Endpoint zablokuje. V Androidu Enterprise s pracovním profilem se podporuje jenom pracovní profil.

  • Výstrahy se zobrazují na řídicím panelu: Ověřte, že se na portálu Microsoft Defender zobrazují výstrahy pro dříve uvedené testy detekce.

Potřebujete pomoc s nasazením nebo konfigurací Defenderu for Endpoint na Androidu & iOS? Pokud máte k produktu aspoň 150 licencí, využijte výhody Programu FastTrack. Další informace o FastTrack najdete na Microsoft FastTrack.

Konfigurace

Zdroje