Konfigurace Microsoft Intune pro zvýšené zabezpečení (Preview)

Doporučení zabezpečení v tomto dokumentu jsou navržená tak, aby vám pomohla zlepšit stav zabezpečení vaší organizace pomocí Microsoft Intune. Tato doporučení jsou ovlivněná uznávanými oborovými standardy, jako jsou standardy vyvinuté společností NIST, standardními konfiguracemi, které používáme interně v Microsoftu, a našimi zkušenostmi se zákazníky. Doporučení v tomto článku pro Intune jsou zaměřená na zařízení, ale řídí se následujícími pilíři iniciativy Microsoft Secure Future Initiative:

  • Ochrana identit a tajných kódů
  • Ochrana nájemců a izolace výrobních systémů
  • Ochrana sítí
  • Ochrana technických systémů
  • Monitorování a odhalování kybernetických hrozeb
  • Urychlete reakci a nápravu

Tip

Některé organizace můžou tato doporučení brát přesně tak, jak jsou napsaná, zatímco jiné se můžou rozhodnout pro úpravy podle vlastních obchodních potřeb.

Doporučujeme implementovat všechny následující ovládací prvky tam, kde jsou k dispozici licence. Tyto vzory a postupy pomáhají poskytnout zabezpečený základ pro další prostředky postavené na tomto řešení. Postupem času budou do tohoto dokumentu přidány další ovládací prvky.

Automatizované hodnocení

Ruční kontrola těchto pokynů v konfiguraci tenanta může být časově náročná a náchylná k chybám. Vyhodnocení nulová důvěra (nulová důvěra (Zero Trust)) tento proces transformuje automatizací a testuje tyto položky konfigurace zabezpečení a další. Další informace najdete v části Co je nulová důvěra (nulová důvěra (Zero Trust)) hodnocení?

Zabezpečený tenant

Zajistěte konzistenci zásad správného řízení, identity a konfigurace na úrovni tenanta.

Šek Minimální licenční požadavky
Vynucuje se konfigurace značky oboru, aby podporovala delegovanou správu a přístup s nejnižšími oprávněními. Microsoft Intune – plán 1
Vynucují se oznámení o registraci zařízení, aby se zajistilo informovanost uživatelů a bezpečné zprovoznění Microsoft Intune – plán 1
Je vynucena automatická registrace zařízení s Windows, aby se vyloučila rizika spojená s nespravovanými koncovými body Microsoft Intune – plán 1
Microsoft Entra ID P1 (pro podmíněný přístup)
Zásady dodržování předpisů chrání zařízení s Windows Microsoft Intune – plán 1
Zásady dodržování předpisů chrání zařízení s macOS Microsoft Intune – plán 1
Zásady dodržování předpisů chrání plně spravovaná a firemní zařízení s Androidem Microsoft Intune – plán 1
Zásady dodržování předpisů chrání osobní zařízení s Androidem Microsoft Intune – plán 1
Zásady dodržování předpisů Ochrana zařízení s iOS/iPadOS Microsoft Intune – plán 1
Jednotné přihlašování platformy je nakonfigurováno tak, aby posílilo ověřování na zařízeních s macOS Microsoft Intune – plán 1
Microsoft Entra ID P1 (pro podmíněný přístup)
Vynucuje se automatická registrace Defenderu for Endpoint, aby se snížilo riziko nespravovaných hrozeb pro Android Microsoft Intune – plán 1
Defender for Endpoint – plán 1
Pravidla vyčištění zařízení udržují hygienu tenanta skrytím neaktivních zařízení Microsoft Intune – plán 1
Zásady podmínek a ujednání chrání přístup k citlivým datům Microsoft Intune – plán 1
Portál společnosti Nastavení brandingu a podpory zlepšují uživatelské prostředí a důvěryhodnost Microsoft Intune – plán 1
Analýza koncových bodů je povolená, aby pomohla identifikovat rizika na zařízeních s Windows. Microsoft Intune – plán 1

Podrobnosti o licenci najdete tady:

Zabezpečená zařízení

Zabezpečte koncové body prostřednictvím konfigurace zařízení a zásad zabezpečení.

Šek Minimální licenční požadavky
Přihlašovací údaje místního správce ve Windows jsou chráněné systémem Windows LAPS Plán Microsoft Intune
Přihlašovací údaje místního správce v macOS jsou během registrace chráněny systémem macOS LAPS Microsoft Intune – plán 1
Používání místních účtů ve Windows je omezeno, aby se omezil neoprávněný přístup Microsoft Intune – plán 1
Data ve Windows jsou chráněna šifrováním BitLocker Microsoft Intune – plán 1
Šifrování FileVault chrání data na zařízeních macOS Microsoft Intune – plán 1
Při ověřování ve Windows se používá Windows Hello pro firmy. Microsoft Intune – plán 1
Pravidla omezení potenciální oblasti útoku se aplikují na zařízení s Windows, aby se zabránilo zneužití zranitelných součástí systému Microsoft Intune – plán 1
Defender for Endpoint – plán 1
Zásady Antivirové ochrany v programu Defender chrání zařízení s Windows před malwarem Microsoft Intune – plán 1
Defender for Endpoint – plán 1
Antivirová ochrana v programu Defender chrání zařízení s macOS před malwarem Microsoft Intune – plán 1
Defender for Endpoint – plán 1
Zásady brány Windows Firewall chrání před neoprávněným přístupem k síti Microsoft Intune – plán 1
Zásady brány firewall systému macOS chrání před neoprávněným přístupem k síti Microsoft Intune – plán 1
Zásady služby služba Windows Update jsou vynuceny, aby se snížilo riziko neopravených chyb zabezpečení Microsoft Intune – plán 1
Základní hodnoty zabezpečení se aplikují na zařízení s Windows, aby se posílil stav zabezpečení Microsoft Intune – plán 1
Zásady aktualizace pro macOS jsou vynuceny, aby se snížilo riziko vyplývající z neopravených chyb zabezpečení Microsoft Intune – plán 1
Zásady aktualizací pro iOS/iPadOS se vynucují, aby se snížilo riziko neopravených ohrožení zabezpečení. Microsoft Intune – plán 1

Podrobnosti o licenci najdete tady:

Zabezpečení dat

Chraňte data na zařízeních a při přenosu a vynucujte zabezpečený přístup k datům organizace.

Šek Minimální licenční požadavky
Data v Androidu jsou chráněná zásadami ochrany aplikací. Microsoft Intune – plán 1
Data v iOS/iPadOS jsou chráněná zásadami ochrany aplikací Microsoft Intune – plán 1
Zásady podmíněného přístupu blokují přístup z nespravovaných aplikací Microsoft Intune – plán 1
Microsoft Entra ID P1 (pro podmíněný přístup)
Zásady podmíněného přístupu blokují přístup ze zařízení, která nedodržují předpisy. Microsoft Intune – plán 1
Microsoft Entra ID P1 (pro podmíněný přístup)
Profily zabezpečeného Wi-Fi chrání zařízení iOS před neoprávněným přístupem k síti Microsoft Intune – plán 1
Profily zabezpečeného Wi-Fi chrání zařízení s macOS před neoprávněným přístupem k síti Microsoft Intune – plán 1
Profily zabezpečeného Wi-Fi chrání zařízení s Androidem před neoprávněným přístupem k síti Microsoft Intune – plán 1

Podrobnosti o licenci najdete tady: