Ochrana dat a zařízení pomocí Microsoft Intune

Microsoft Intune vám pomůže udržovat spravovaná zařízení zabezpečená a aktuální a zároveň chránit data vaší organizace před ohroženými zařízeními. Řídit, co uživatelé dělají s daty organizace na spravovaných i nespravovaných zařízeních, a blokovat přístup k datům z potenciálně ohrožených zařízení.

Tento článek představuje integrované funkce zabezpečení společnosti Intune a partnerské technologie, které společně podporují nulová důvěra (nulová důvěra (Zero Trust)) řešení pro vaši organizaci. V přehledu popisuje klíčové funkce ochrany a odkazuje na podrobnou dokumentaci s pokyny ke konfiguraci a nasazení.

Intune se může také integrovat s produkty třetích stran, které poskytují signály o dodržování předpisů v zařízeních a ochranu před mobilními hrozbami (MTD).

Podpora platforem

Z Centra pro správu Microsoft Intune podporuje Intune spravovaná zařízení, která spouštějí:

  • Android
  • iOS/iPadOS
  • Linux
  • macOS
  • Windows

Kromě toho, když ke správě místních zařízení použijete Správce konfigurace, můžete na tato zařízení rozšířit zásady Intune prostřednictvím připojení tenanta nebo spolusprávy.

Nasazení zásad zabezpečení na ochranu zařízení

Nasaďte zásady pro konfiguraci a vynucování zabezpečení na zaregistrovaných zařízeních. Následující typy zásad spolupracují na ochraně zařízení:

Zásady zabezpečení koncových bodů – zaměřené zásady zabezpečení pro konkrétní oblasti ochrany:

  • Ochrana účtu – Windows Hello pro firmy, Credential Guard a Windows LAPS
  • Antivirová ochrana – konfigurace a vyloučení antivirové ochrany v programu Microsoft Defender
  • Řízení aplikací pro firmy – seznam povolených aplikací pomocí Řízení aplikací v programu Windows Defender
  • Omezení potenciální oblasti útoku – snížení ohrožení zabezpečení a vektorů útoku
  • Šifrování disku – BitLocker, PDE (Personal Data Encryption) a FileVault
  • Detekce a reakce koncových bodů – zprovoznění služby Microsoft Defender for Endpoint
  • Firewall - Pravidla ochrany sítě a brány firewall

Zásady konfigurace zařízení – širší nastavení zařízení včetně ochrany koncových bodů, certifikátů, aktualizací softwaru a sítě VPN. Používá se, když potřebujete zkombinovat nastavení zabezpečení s konfigurací funkcí zařízení.

Zásady dodržování předpisů zařízením – definujte požadavky na zařízení, jako jsou verze operačního systému, stav šifrování a úrovně hrozeb. Zařízení, která nedodržují předpisy, aktivují výstrahy a v kombinaci s podmíněným přístupem můžou být blokována z prostředků organizace.

Klíčové funkce zabezpečení

Pomocí těchto zásad je možné spravovat následující oblasti zabezpečení:

  • Ověřování a identita

  • Šifrování dat

  • Aktualizace softwaru – řízení, kdy a jak zařízení obdrží aktualizace:

  • Řízení aplikací – pomocí zásad Řízení aplikací pro firmy můžete definovat, které aplikace můžou běžet na zařízeních s Windows.

  • Omezení prostoru útoku – Nasaďte zásady ASR , abyste snížili ohrožení zabezpečení prostřednictvím ochrany před zneužitím, řízení zařízení, izolace aplikací a pravidel ASR.

  • Standardní hodnoty zabezpečení – nasaďte předem nakonfigurované standardní hodnoty zabezpečení pro zařízení s Windows, Microsoft Edge a Microsoft Defender for Endpoint, které odrážejí doporučení bezpečnostního týmu Microsoftu.

  • Zabezpečení sítě

    • Profily VPN – nakonfigurujte připojení VPN pro zabezpečený vzdálený přístup k prostředkům organizace.
    • Zásady brány firewall – spravujte integrovanou ochranu brány firewall na zařízeních s Windows a macOS.
  • Správa privilegovaného přístupu

    • Windows LAPS – spravujte hesla místních správců s automatickým střídáním a zabezpečeným zálohováním do služby služba Active Directory nebo Microsoft Entra.
    • Správa oprávnění Endpoint – Spouštějte uživatele jako standardní účty a zároveň povolte zvýšení oprávnění pro schválené aplikace.

Ochrana dat pomocí zásad ochrany aplikací

Chraňte data organizace na aplikační vrstvě pomocí zásad ochrany aplikací s aplikacemi spravovanými Intune. Tyto ochrany fungují na registrovaných i neregistrovaných zařízeních a podporují scénáře BYOD (Přineste si vlastní zařízení).

Aplikace spravované Intune integrují sadu Intune App SDK nebo používají Intune App Wrapping Tool. Seznam podporovaných aplikací najdete v tématu Aplikace chráněné přes Intune.

Pokud potřebujete spravované aplikace (například pomocí zásad podmíněného přístupu založených na aplikaci), uživatelé mají k datům organizace přístup jenom prostřednictvím těchto spravovaných aplikací, přičemž osobní údaje zůstávají nedotčené.

Klíčové možnosti zásad ochrany aplikací:

  • Vyžadovat pro přístup k datům organizace PIN kód nebo biometrické ověřování.
  • Zablokujte kopírování a vložení, snímky obrazovky a přenos dat do nespravovaných aplikací.
  • Zabraňte ukládání dat organizace do osobního úložiště.
  • Vynuťte šifrování dat organizace v klidovém stavu.
  • Data organizace můžete vzdáleně vymazat, když dojde ke ztrátě zařízení nebo k odchodu uživatelů.

Použití akcí zařízení k ochraně zařízení a dat

Spouštěním okamžitých akcí zařízení můžete reagovat na incidenty zabezpečení nebo udržovat zabezpečení zařízení. Na rozdíl od zásad, které udržují průběžné konfigurace, se akce zařízení spustí jednou při vyvolání. Akce se u online zařízení projeví okamžitě, u offline zařízení pak při příštím přihlášení. Hromadné akce zařízení můžou cílit na víc zařízení současně.

Běžné akce zabezpečení:

  • Vzdálené uzamčení – Vzdálené uzamčení zařízení
  • Vymazání – obnovení továrního nastavení zařízení, odstranění všech dat a nastavení.
  • Vyřadit – Odeberte data organizace při zachování osobních dat.
  • Rotace klíčů nástroje BitLocker (Windows) – Obměňujte šifrovací klíče pro lepší zabezpečení.
  • Antivirová kontrola (Windows) – spustí úplnou nebo rychlou kontrolu malwaru.
  • Aktualizace informací v programu Defender – aktualizace definic hrozeb.
  • Zakázání zámku aktivace (iOS/iPadOS) – Zámek aktivace se odebere, aby se zařízení mohlo znovu použít.

Tyto akce jsou k dispozici také pro zařízení spravovaná prostřednictvím nástroje Správce konfigurace při použití spolusprávy nebo připojení tenanta.

Integrace s partnerskými technologiemi

Rozšiřte možnosti ochrany služby Intune prostřednictvím integrace s technologiemi Microsoftu a partnery třetích stran.

Partneři pro dodržování předpisů

Integrujte data o dodržování předpisů zařízení z řešení MDM třetích stran s Microsoft Entra ID. To umožňuje organizacím se smíšenými prostředími správy vynucovat sjednocené zásady podmíněného přístupu na všech zařízeních bez ohledu na to, které řešení MDM je spravuje.

Správce konfigurace

Rozšiřte cloudové zásady zabezpečení služby Intune na místní a hybridně spravovaná zařízení prostřednictvím spolusprávy nebo připojení tenanta. Tato integrace poskytuje jednotné prostředí pro správu pro organizace, které přecházejí na správu cloudu nebo udržují hybridní infrastrukturu:

  • Spoluspráva – Souběžně spravujte zařízení s Windows pomocí Správce konfigurace i Intune s posuvníky úloh, které určují, která služba spravuje konkrétní schopnosti.
  • Připojení tenanta – Synchronizujte zařízení s nástrojem Správce konfigurace do Centra pro správu služby Microsoft Intune za účelem centralizované viditelnosti a správy.

Oba přístupy umožňují zásady zabezpečení Intune na zařízeních s nástrojem Správce konfigurace, včetně zásad zabezpečení koncových bodů, zásad dodržování předpisů, nasazování certifikátů (SCEP/PKCS) a standardních hodnot zabezpečení. To vytváří konzistentní stav zabezpečení napříč cloudovými i místně spravovanými zařízeními.

Ochrana před mobilními hrozbami

Partneři pro ochranu před mobilními hrozbami (MTD) rozšiřují detekci hrozeb nad rámec integrovaných funkcí Microsoftu tím, že hledají hrozby na úrovni zařízení, síťové hrozby, hrozby založené na aplikacích a pokusy o phishing. Aplikace MTD průběžně vyhodnocují rizika zařízení a hlásí úrovně hrozeb do Intune, což umožňuje rozhodování o přístupu na základě rizik prostřednictvím zásad dodržování předpisů, zásad ochrany aplikací a podmíněného přístupu.

U zaregistrovaných zařízení Intune nasazuje a spravuje aplikace MTD a zároveň používá jejich posouzení úrovně hrozeb při hodnoceních dodržování předpisů zařízení. Zařízením, která překračují přijatelné prahové hodnoty rizik, může být zablokován přístup k prostředkům organizace, dokud nebudou hrozby napraveny.

U neregistrovaných zařízení ve scénářích BYOD úrovně hrozeb MTD informují rozhodnutí o zásadách ochrany aplikací a blokují přístup k datům organizace v rámci spravovaných aplikací, pokud je riziko zařízení příliš vysoké.

Intune podporuje Microsoft Defender for Endpoint s vylepšenými možnostmi integrace a několika partnery MTD třetích stran, aby vyhovovaly různým požadavkům na zabezpečení.

Microsoft Defender for Endpoint

Microsoft Defender for Endpoint se hluboce integruje s Intune napříč Windows, macOS, Linux, Androidem a iOS/iPadOS a vytváří jednotnou platformu zabezpečení, která kombinuje správu zařízení s pokročilou ochranou před internetovými útoky. Tato integrace umožňuje:

  • Analýza hrozeb a hodnocení rizik – skóre průběžné detekce hrozeb a rizik zařízení v Defenderu proudí přímo do zásad dodržování předpisů Intune a rozhodnutí o podmíněném přístupu, což umožňuje dynamické řízení přístupu na základě rizik
  • Vylepšená správa zabezpečení koncových bodů – Konfigurace a nasazení funkcí Defender prostřednictvím zásad služby Intune, včetně nastavení antivirové ochrany, zprovoznění EDR, pravidel omezení potenciální oblasti útoku, řízené konfigurace (která také podporuje ochranu před falšováním), webové ochrany a řízení zařízení
  • Správa - ohrožení zabezpečeníÚlohy zabezpečení vytvářejí pracovní postup pro spolupráci, ve kterém Defender pro Threat and Vulnerability Management identifikuje riziková zařízení a poskytuje pokyny k nápravě, se kterými můžou správci Intune přímo pracovat
  • Microsoft Tunnel – Defender for Endpoint slouží jako klient VPN pro Microsoft Tunnel na zařízeních s Androidem a poskytuje zabezpečený vzdálený přístup bez nutnosti samostatné licence Defenderu.

Podmíněný přístup

Podmíněný přístup je funkce služby Microsoft Entra, která slouží jako vynucovací modul pro zásady přístupu typu nulová důvěra (nulová důvěra (Zero Trust)). Vyhodnocuje signály z Intune a dalších zdrojů, aby bylo možné rozhodovat o přístupu v reálném čase, což pomáhá zajistit, aby k prostředkům organizace měli přístup pouze důvěryhodní uživatelé na zařízeních dodržujících předpisy.

Podmíněný přístup vyhodnocuje více signálů:

  • Stav dodržování předpisů zařízením ze zásad Intune
  • Úrovně rizika zařízení od partnerů Microsoft Defender for Endpoint a MTD
  • Rizika pro uživatele a rizika přihlášení způsobená ochranou Microsoft Entra ID Protection
  • Poloha, platforma, zařízení a aplikace, ke které se přistupuje

Podmíněný přístup s Intune umožňuje:

  • Zásady založené na zařízeních – Vyžadujte, aby zařízení před přístupem k prostředkům organizace splňovala požadavky na dodržování předpisů.
  • Zásady založené na aplikacích – Ujistěte se, že k Microsoft 365 a dalším službám mají přístup jenom aplikace chráněné zásadami ochrany aplikací Intune.
  • Přístup na základě rizik – Dynamicky upravujte požadavky na přístup na základě analýzy hrozeb v reálném čase od partnerů Defender a MTD.

Podmíněný přístup funguje napříč spravovanými i nespravovanými zařízeními a pomáhá vytvořit vrstvu řízení přístupu, která se přizpůsobuje měnícím se podmínkám hrozeb.

Přidat Správa oprávnění Endpoint

Správa oprávnění Endpoint Management (EPM) vynucuje nejnižší oprávnění pro uživatele systému Windows tím, že je spouští jako standardní uživatele a současně povoluje dočasné zvýšení oprávnění pro schválené aplikace. Tento přístup omezuje prostor pro útok tím, že brání plošnému přístupu pro správu.

Jak funguje EPM:

  • Ve výchozím nastavení používají uživatelé standardní účty.
  • Pravidla zvýšení oprávnění definují, které aplikace mohou běžet se zvýšenými oprávněními.
  • Aplikace se ověřují pomocí hodnot hash souborů, certifikátů nebo jiných kritérií.
  • Běžné scénáře se zvýšenými oprávněními: instalace aplikací, aktualizace ovladačů, diagnostika Windows.

Poznámka

EPM je pokročilá funkce služby Microsoft Intune pro zařízení s Windows a vyžaduje další licencování nad rámec služby Microsoft Intune.

Další kroky

Vytvořte si stav zabezpečení pomocí Intune: