Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zabezpečení koncových bodů je důležitou součástí strategie nulová důvěra (nulová důvěra (Zero Trust)). Tato doporučení služby Intune pomáhají chránit hraniční síť a zařízení prostřednictvím ovládacích prvků řízených zásadami, které vynucují šifrování, omezují neoprávněný přístup a snižují ohrožení zabezpečení. Díky použití zásad konfigurace a zabezpečení napříč platformami jsou tyto kontroly v souladu s iniciativou společnosti Microsoft Secure Future Initiative a posilují celkovou pozici zabezpečení vaší organizace.
Doporučení k zabezpečení typu nulová důvěra (nulová důvěra (Zero Trust))
Přihlašovací údaje místního správce ve Windows jsou chráněné systémem Windows LAPS
Bez vynucování zásad řešení hesel místního správce (LAPS) můžou aktéři hrozeb, kteří získají přístup ke koncovým bodům, zneužívat statická nebo slabá hesla místních správců k eskalaci oprávnění, bočním přesunům a zajištění trvalosti. Řetězec útoků obvykle začíná ohrožením zabezpečení zařízení – prostřednictvím útoku phishing, malwaru nebo fyzického přístupu – po kterém následují pokusy o získání přihlašovacích údajů místního správce. Bez LAPS mohou útočníci znovu použít ohrožené přihlašovací údaje na více zařízeních, což zvyšuje riziko eskalace oprávnění a ohrožení celé domény.
Vynucování Windows LAPS na všech podnikových zařízeních s Windows zajišťuje jedinečná, pravidelně obměňovaná hesla místního správce. To naruší řetězec útoků ve fázích přístupu k přihlašovacím údajům a laterálního pohybu, což výrazně snižuje riziko rozsáhlého ohrožení zabezpečení.
Nápravná akce
Pomocí Intune můžete vynucovat zásady Windows LAPS, které rotují silná a jedinečná hesla místních správců a bezpečně je zálohují:
Další informace najdete tady:
- Referenční informace k nastavení zásad Windows LAPS
- Další informace o podpoře služby Intune pro Windows LAPS
Přihlašovací údaje místního správce v macOS jsou během registrace chráněny systémem macOS LAPS
Bez vynucení zásad macOS LAPS během automatizované registrace zařízení (ADE) můžou aktéři hrozeb zneužít statická nebo opakovaně použitá hesla místního správce k eskalaci oprávnění, bočnímu pohybu a zajištění trvalosti. Zařízení zřízená bez randomizovaných přihlašovacích údajů jsou zranitelná vůči shromažďování přihlašovacích údajů a opětovnému použití napříč několika koncovými body, což zvyšuje riziko ohrožení zabezpečení celé domény.
Vynucováním macOS LAPS zajistíte, že se každé zařízení zřídí s jedinečným šifrovaným heslem místního správce spravovaným přes Intune. To naruší řetězec útoků ve fázích přístupu k přihlašovacím údajům a laterálního pohybu, což výrazně snižuje riziko rozsáhlého ohrožení zabezpečení a je v souladu s principy modelu nulová důvěra (nulová důvěra (Zero Trust)) nejnižších oprávnění a hygieny přihlašovacích údajů.
Nápravná akce
Pomocí Intune nakonfigurujte profily macOS ADE, které zřizují účet místního správce s náhodným a šifrovaným heslem a umožňují zabezpečenou rotaci:
Další informace najdete tady:
Používání místních účtů ve Windows je omezeno, aby se omezil neoprávněný přístup
Bez správně nakonfigurovaných a přiřazených zásad místních uživatelů a skupin v aplikaci Intune můžou aktéři hrozeb zneužít nespravované nebo chybně nakonfigurované místní účty na zařízeních s Windows. To může vést k neoprávněné eskalaci oprávnění, trvalosti a laterálnímu pohybu v rámci prostředí. Pokud účty místních správců nejsou pod kontrolou, můžou útočníci vytvářet skryté účty nebo navyšovat oprávnění a obejít tak dodržování předpisů a kontrolní mechanismy zabezpečení. Tato mezera zvyšuje riziko exfiltrace dat, nasazení ransomwaru a nedodržování předpisů.
Zajištění vynucování zásad místních uživatelů a skupin na spravovaných zařízeních s Windows pomocí profilů ochrany účtů je zásadní pro udržování zabezpečeného a předpisy dodržujícího vybavení zařízení.
Nápravná akce
Nakonfigurujte a nasaďte profil členství v místních uživatelských skupinách z Intune zásad ochrany účtu, abyste omezili a spravovali používání místních účtů na zařízeních s Windows:
Data ve Windows jsou chráněna šifrováním BitLocker
Bez správně nakonfigurovaných a přiřazených zásad nástroje BitLocker v aplikaci Intune můžou aktéři hrozeb zneužít nešifrovaná zařízení s Windows k získání neoprávněného přístupu k citlivým podnikovým datům. Zařízení, která nemají vynucené šifrování, jsou zranitelná vůči fyzickým útokům, jako je odebrání disku nebo spuštění z externího média, což útočníkům umožňuje obejít bezpečnostní kontroly operačního systému. Tyto útoky můžou vést k exfiltraci dat, krádeži přihlašovacích údajů a dalšímu laterálnímu pohybu v prostředí.
Vynucování nástroje BitLocker na spravovaných zařízeních s Windows je zásadní pro dodržování předpisů na ochranu dat a pro snížení rizika porušení zabezpečení dat.
Nápravná akce
Pomocí Intune můžete vynucovat šifrování nástrojem BitLocker a monitorovat dodržování předpisů na všech spravovaných zařízeních s Windows:
- Vytvoření zásad nástroje BitLocker pro zařízení s Windows v aplikaci Intune
- Přiřazení zásad v Intune
- Monitorování šifrování zařízení pomocí Intune
Šifrování FileVault chrání data na zařízeních macOS
Bez správně nakonfigurovaných a přiřazených zásad šifrování FileVault v aplikaci Intune můžou aktéři hrozeb zneužít fyzický přístup k nespravovaným nebo nesprávně nakonfigurovaným zařízením s macOS k extrahování citlivých podnikových dat. Nešifrovaná zařízení umožňují útočníkům obejít zabezpečení na úrovni operačního systému spuštěním z externího média nebo odebráním úložné jednotky. Tyto útoky můžou zveřejnit přihlašovací údaje, certifikáty a ověřovací tokeny uložené v mezipaměti, což umožňuje eskalaci oprávnění a laterální pohyb. Nešifrovaná zařízení navíc podkopávají dodržování předpisů o ochraně dat a zvyšují riziko poškození pověsti a finančních sankcí v případě porušení.
Vynucování šifrování FileVault chrání data v době nečinnosti na zařízeních se systémem macOS i v případě ztráty nebo odcizení. Narušuje získávání přihlašovacích údajů a laterální pohyby, podporuje dodržování zákonných předpisů a je v souladu s principy důvěryhodnosti zařízení typu nulová důvěra (nulová důvěra (Zero Trust)).
Nápravná akce
Pomocí Intune můžete vynucovat šifrování FileVaultu a monitorovat dodržování předpisů na všech spravovaných zařízeních s macOS:
- Vytvoření zásad šifrování disku FileVault pro macOS v Intune
- Přiřazení zásad v Intune
- Monitorování šifrování zařízení pomocí Intune
Při ověřování ve Windows se používá Windows Hello pro firmy.
Pokud nejsou zásady pro Windows Hello pro firmy nakonfigurované a přiřazené všem uživatelům a zařízením, můžou aktéři hrozeb zneužít slabé ověřovací mechanismy – například hesla – k získání neoprávněného přístupu. To může vést ke krádeži přihlašovacích údajů, eskalaci oprávnění a laterálnímu pohybu v prostředí. Bez silného ověřování řízeného zásadami, jako je WHfB, můžou útočníci ohrozit zařízení a účty, což zvyšuje riziko rozsáhlých dopadů.
Vynucování Windows Hello ̈ narušuje tento řetězec útoků tím, že vyžaduje silné vícefaktorové ověřování, které pomáhá snižovat riziko útoků založených na přihlašovacích údajích a neoprávněného přístupu.
Nápravná akce
Nasaďte Windows Hello pro firmy v aplikaci Intune a vynuťte tak silné vícefaktorové ověřování:
- Nakonfigurujte zásady pro Windows Hello pro firmy platné v době, kdy se zařízení zaregistruje ve službě Intune.
- Po registraci nakonfigurujte profily ochrany účtu a přiřaďte různým skupinám uživatelů a zařízení různé konfigurace pro Windows Hello pro firmy.
Pravidla omezení potenciální oblasti útoku se aplikují na zařízení s Windows, aby se zabránilo zneužití zranitelných součástí systému
Pokud nejsou profily Intune pro pravidla omezení potenciální oblasti útoku (ASR) správně nakonfigurované a přiřazené zařízením s Windows, můžou aktéři hrozeb zneužít nechráněné koncové body ke spouštění obfuskovaných skriptů a vyvolávání volání rozhraní API Win32 z maker Office. Tyto techniky se běžně používají při phishingových kampaních a doručování malwaru, což útočníkům umožňuje obejít tradiční antivirovou ochranu a získat počáteční přístup. Jakmile se útočník dostane dovnitř, zvýší oprávnění, vytvoří persistenci a pohybuje se bočně napříč sítí. Bez vynucování ASR zůstanou zařízení zranitelná vůči útokům založeným na skriptech a zneužívání maker, což podkopává účinnost programu Microsoft Defender a vystavuje citlivá data exfiltraci. Tato mezera v ochraně koncových bodů zvyšuje pravděpodobnost úspěšného ohrožení zabezpečení a snižuje schopnost organizace zadržovat hrozby a reagovat na ně.
Vynucování pravidel ASR pomáhá blokovat běžné techniky útoku, jako je spouštění na základě skriptů a zneužití maker, snižuje riziko počátečního ohrožení zabezpečení a podporuje nulová důvěra (nulová důvěra (Zero Trust)) posílením obrany koncových bodů.
Nápravná akce
Pomocí Intune nasaďte profily pravidel omezení potenciální oblasti útoku pro zařízení s Windows, abyste zablokovali vysoce rizikové chování a posílili ochranu koncových bodů:
Další informace najdete tady:
- Referenční informace o pravidlech omezení potenciální oblasti útoku najdete v dokumentaci k programu Microsoft Defender.
Zásady Antivirové ochrany v programu Defender chrání zařízení s Windows před malwarem
Pokud zásady pro antivirovou ochranu v programu Microsoft Defender nejsou správně nakonfigurované a přiřazené v aplikaci Intune, můžou aktéři hrozeb zneužít nechráněné koncové body ke spuštění malwaru, zakázání antivirové ochrany a zachování v prostředí. Bez vynucených antivirových zásad pracují zařízení se zastaralými definicemi, zakázanou ochranou v reálném čase nebo s nesprávně nakonfigurovanými plány kontroly. Tyto mezery umožňují útočníkům obejít detekci, eskalovat oprávnění a pohybovat se bočně po síti. Absence antivirového vynucování ohrožuje dodržování předpisů, zvyšuje riziko hrozeb nultého dne a může vést k nedodržování předpisů. Útočníci využívají tyto slabiny k udržení trvalosti a vyhýbání se detekci, zejména v prostředích bez centralizovaného vynucování zásad.
Vynucování zásad Antivirové ochrany v programu Defender zajišťuje konzistentní ochranu proti malwaru, podporuje detekci hrozeb v reálném čase a je v souladu se nulová důvěra (nulová důvěra (Zero Trust)) tím, že udržuje zabezpečený stav koncových bodů, který dodržuje předpisy.
Nápravná akce
Konfigurace a přiřazení zásad Intune pro Antivirovou ochranu v programu Microsoft Defender za účelem vynucení ochrany v reálném čase, udržování aktuálních definic a snížení rizika malwaru:
- Konfigurace zásad Intune pro správu Antivirové ochrany v programu Microsoft Defender
- Přiřazení zásad v Intune
Antivirová ochrana v programu Defender chrání zařízení s macOS před malwarem
Pokud zásady antivirové ochrany v programu Microsoft Defender nejsou správně nakonfigurované a přiřazené zařízením s macOS v aplikaci Intune, můžou útočníci zneužít nechráněné koncové body ke spuštění malwaru, zakázání antivirové ochrany a zachování v prostředí. Bez vynucených zásad můžou zařízení spouštět zastaralé definice, postrádají ochranu v reálném čase nebo mají nesprávně nakonfigurované plány kontroly, což zvyšuje riziko nezjištěných hrozeb a eskalace oprávnění. To umožňuje laterální pohyb po síti, sběr přihlašovacích údajů a exfiltraci dat. Absence antivirového vynucování ohrožuje dodržování předpisů, zvyšuje vystavení koncových bodů hrozbám nultého dne a může vést k nedodržování předpisů. Útočníci využívají tyto mezery k udržení trvalosti a vyhýbání se detekci, zejména v prostředích bez centralizovaného vynucování zásad.
Vynucování zásad Antivirové ochrany v programu Defender zajišťuje, že zařízení s macOS jsou konzistentně chráněná proti malwaru, podporují detekci hrozeb v reálném čase a jsou v souladu s nulová důvěra (nulová důvěra (Zero Trust)) tím, že udržují zabezpečený a kompatibilní stav koncových bodů.
Nápravná akce
Pomocí Intune můžete konfigurovat a přiřazovat zásady antivirové ochrany v programu Microsoft Defender pro zařízení s macOS, abyste mohli vynucovat ochranu v reálném čase, udržovat aktuální definice a omezovat vystavení malwaru:
- Konfigurace zásad Intune pro správu Antivirové ochrany v programu Microsoft Defender
- Přiřazení zásad v Intune
Zásady brány Windows Firewall chrání před neoprávněným přístupem k síti
Pokud nejsou zásady pro bránu Windows Firewall nakonfigurované a přiřazené, můžou aktéři hrozeb zneužít nechráněné koncové body k získání neoprávněného přístupu, bočnímu pohybu a eskalaci oprávnění v rámci prostředí. Bez vynucených pravidel brány firewall mohou útočníci obejít segmentaci sítě, vyfiltrovat data nebo nasadit malware, což zvyšuje riziko rozsáhlého ohrožení zabezpečení.
Vynucování zásad brány Windows Firewall zajišťuje konzistentní uplatňování kontrol příchozího a odchozího provozu, snižuje riziko neoprávněného přístupu a podporuje model nulová důvěra (nulová důvěra (Zero Trust)) prostřednictvím segmentace sítě a ochrany na úrovni zařízení.
Nápravná akce
Nakonfigurujte a přiřaďte zásady brány firewall pro Windows v Intune, abyste blokovali neoprávněný provoz a vynucovali konzistentní ochranu sítě napříč všemi spravovanými zařízeními:
-
Nakonfigurujte zásady brány firewall pro zařízení s Windows. Intune ke správě nastavení brány firewall používá dva doplňkové profily:
- Brána Windows Firewall – Pomocí tohoto profilu můžete konfigurovat celkové chování brány firewall na základě typu sítě.
- Pravidla brány Windows Firewall – Pomocí tohoto profilu můžete definovat pravidla provozu pro aplikace, porty nebo IP adresy přizpůsobené konkrétním skupinám nebo úlohám. Tento profil Intune také podporuje použití opakovaně použitelných skupin nastavení, které pomáhají zjednodušit správu běžných nastavení, která používáte pro různé instance profilu.
- Přiřazení zásad v Intune
Další informace najdete tady:
Zásady brány firewall systému macOS chrání před neoprávněným přístupem k síti
Bez centrálně spravovaných zásad brány firewall se zařízení s macOS můžou spoléhat na výchozí nebo uživatelem upravená nastavení, která často nesplňují podnikové bezpečnostní standardy. To vystavuje zařízení nevyžádaným příchozím připojením a umožňuje aktérům hrozeb zneužívat ohrožení zabezpečení, vytvářet odchozí provoz příkazů a řízení (C2) pro exfiltraci dat a pohybovat se bočně v rámci sítě, což výrazně eskaluje rozsah a dopad porušení zabezpečení.
Vynucování zásad brány macOS Firewall zajišťuje konzistentní kontrolu nad příchozím a odchozím provozem, snižuje riziko neoprávněného přístupu a podporuje nulová důvěra (nulová důvěra (Zero Trust)) prostřednictvím ochrany na úrovni zařízení a segmentace sítě.
Nápravná akce
Konfigurací a přiřazením profilů brány firewall systému macOS v aplikaci Intune můžete blokovat neoprávněné přenosy a vynucovat konzistentní ochranu sítě napříč všemi spravovanými zařízeními s macOS:
Další informace najdete tady:
Zásady služby služba Windows Update jsou vynuceny, aby se snížilo riziko neopravených chyb zabezpečení
Pokud se zásady služby služba Windows Update nevynucují na všech firemních zařízeních s Windows, můžou aktéři hrozeb zneužít neopravené chyby zabezpečení k získání neoprávněného přístupu, eskalaci oprávnění a laterálnímu pohybu v prostředí. Řetězec útoků často začíná ohrožením zabezpečení zařízení prostřednictvím útoků phishing, malwaru nebo zneužitím známých ohrožení zabezpečení a následují pokusy obejít bezpečnostní kontroly. Bez vynucených zásad aktualizací útočníci využívají zastaralý software k setrvání v prostředí, což zvyšuje riziko eskalace oprávnění a ohrožení v celé doméně.
Vynucování zásad služby služba Windows Update zajišťuje včasné opravy chyb zabezpečení, narušení perzistence útočníků a snížení rizika rozsáhlého ohrožení zabezpečení.
Nápravná akce
Začněte se správou aktualizací softwaru Windows v aplikaci Intune, abyste porozuměli dostupným typům zásad služby služba služba Windows Update a jejich konfiguraci.
Intune zahrnuje následující typ zásad služby Windows Update:
- Zásady - aktualizací pro zvýšení kvality systému Windows, kde si chcete nainstalovat pravidelné měsíční aktualizace systému Windows.
- Zásady - urychlení aktualizacípro rychlou instalaci důležitých oprav zabezpečení.
- Zásady aktualizace funkcí
- Zásady - aktualizačních okruhů, kde můžete spravovat, jak a kdy zařízení instalují aktualizace funkcí a aktualizace pro zvýšení kvality.
- Aktualizace ovladačů - Windowsa aktualizujte hardwarové komponenty.
Základní hodnoty zabezpečení se aplikují na zařízení s Windows, aby se posílil stav zabezpečení
Bez správně nakonfigurovaných a přiřazených standardních hodnot zabezpečení služby Intune pro Windows zůstanou zařízení zranitelná vůči široké škále vektorů útoku, které aktéři hrozeb využívají k získání trvalosti a eskalaci oprávnění. Nežádoucí osoby využívají výchozí konfigurace Windows, které nemají vylepšené nastavení zabezpečení, k provádění laterálního pohybu pomocí technik, jako je výpis přihlašovacích údajů, eskalace oprávnění prostřednictvím neopravených chyb zabezpečení a zneužití slabých mechanismů ověřování. Při absenci vynucených standardních hodnot zabezpečení můžou aktéři hrozeb obcházet důležité kontrolní mechanismy zabezpečení, udržovat trvalost prostřednictvím úprav registru a exfiltrovat citlivá data prostřednictvím nemonitorovaných kanálů. Pokud se nepodaří implementovat strategii hloubkové obrany, je snadnější zařízení zneužít, protože útočníci postupují v řetězci útoků – od počátečního přístupu k exfiltraci dat – což v konečném důsledku ohrožuje stav zabezpečení organizace a zvyšuje riziko porušení předpisů.
Použití standardních hodnot zabezpečení zajišťuje, že zařízení s Windows jsou nakonfigurovaná s posíleným nastavením, zmenšují prostor pro útoky, vynucují hloubkovou ochranu a podporují model nulová důvěra (nulová důvěra (Zero Trust)) standardizací kontrolních mechanismů zabezpečení napříč prostředím.
Nápravná akce
Nakonfigurujte a přiřaďte standardní hodnoty zabezpečení Intune zařízením s Windows, abyste mohli vynucovat standardizovaná nastavení zabezpečení a monitorovat dodržování předpisů:
- Nasazení standardních hodnot zabezpečení pro lepší zabezpečení zařízení s Windows
- Monitorování dodržování předpisů standardních úrovní zabezpečení
Zásady aktualizace pro macOS jsou vynuceny, aby se snížilo riziko vyplývající z neopravených chyb zabezpečení
Pokud nejsou zásady aktualizací macOS správně nakonfigurované a přiřazené, můžou aktéři hrozeb zneužít neopravené chyby zabezpečení v zařízeních s macOS v rámci organizace. Bez vynucených zásad aktualizací zůstanou zařízení na zastaralých verzích softwaru, což zvyšuje prostor pro útok na eskalaci oprávnění, vzdálené spuštění kódu nebo techniky trvalosti. Aktéři hrozeb mohou tyto slabiny využít k získání počátečního přístupu, zvýšení oprávnění a bočnímu pohybu v rámci prostředí. Pokud zásady existují, ale nejsou přiřazené ke skupinám zařízení, koncové body zůstanou nechráněné a nedostatky v dodržování předpisů se nezjistí. To může mít za následek rozsáhlé ohrožení bezpečnosti, exfiltraci dat a narušení provozu.
Vynucování zásad aktualizací macOS zajišťuje, že zařízení dostávají včasné opravy, snižuje riziko zneužití a podporuje nulová důvěra (nulová důvěra (Zero Trust)) udržováním zabezpečené a kompatibilní flotily zařízení.
Nápravná akce
Konfigurace a přiřazení zásad aktualizací macOS v Intune za účelem vynucení včasných oprav a snížení rizika neopravených ohrožení zabezpečení:
Zásady aktualizací pro iOS/iPadOS se vynucují, aby se snížilo riziko neopravených ohrožení zabezpečení.
Pokud nejsou zásady aktualizace iOS nakonfigurované a přiřazené, můžou aktéři hrozeb využívat neopravené chyby zabezpečení v zastaralých operačních systémech na spravovaných zařízeních. Absence vynucených zásad aktualizací umožňuje útočníkům využívat známé exploity k získání počátečního přístupu, eskalaci oprávnění a laterálnímu pohybu v prostředí. Bez včasných aktualizací zůstávají zařízení náchylná ke zneužitím, která již společnost Apple vyřešila, což umožňuje aktérům hrozeb obcházet bezpečnostní kontroly, nasazovat malware nebo exfiltrovat citlivá data. Tento řetězec útoků začíná ohrožením zabezpečení zařízení prostřednictvím neopravené chyby zabezpečení, po kterém následuje trvalost a potenciální narušení dat, které má dopad na zabezpečení organizace i stav dodržování předpisů.
Vynucování zásad aktualizací narušuje tento řetěz tím, že zajišťuje, aby byla zařízení konzistentně chráněná před známými hrozbami.
Nápravná akce
Nakonfigurujte a přiřaďte zásady aktualizací iOS/iPadOS v Intune, abyste vynutili včasné opravy a snížili riziko neopravených ohrožení zabezpečení: