Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ochrana tenanta Intune je nezbytná pro vynucování principů nulová důvěra (nulová důvěra (Zero Trust)) a udržování zabezpečeného a dobře spravovaného prostředí. Tato doporučení jsou v souladu s iniciativou Microsoftu Secure Future Initiative tím, že omezuje poloměr výbuchu a vynucuje přístup s nejnižšími oprávněními prostřednictvím segmentovaného řízení správy, zabezpečeného zprovoznění zařízení a ochrany založené na zásadách. Společně pomáhají snižovat rizika, udržovat hygienu klientů a posilovat dodržování předpisů napříč platformami.
Doporučení k zabezpečení typu nulová důvěra (nulová důvěra (Zero Trust))
Vynucuje se konfigurace značky oboru, aby podporovala delegovanou správu a přístup s nejnižšími oprávněními.
Pokud značky oboru Intune nejsou správně nakonfigurované pro delegovanou správu, můžou útočníci, kteří získají privilegovaný přístup k Intune nebo Microsoft Entra ID, eskalovat oprávnění a přistupovat k citlivým konfiguracím zařízení v rámci tenanta. Bez podrobných značek oboru jsou hranice správy nejasné, což útočníkům umožňuje boční pohyb, manipulaci se zásadami zařízení, exfiltraci konfiguračních dat nebo nasazování škodlivých nastavení všem uživatelům a zařízením. Jeden ohrožený účet správce může mít dopad na celé prostředí. Absence delegované správy také podkopává nejméně privilegovaný přístup, což ztěžuje zamezení porušování a vymáhání odpovědnosti. Útočníci můžou zneužít role globálního správce nebo špatně nakonfigurovaná přiřazení řízení přístupu na základě role (RBAC) k obejití zásad dodržování předpisů a získání široké kontroly nad správou zařízení.
Vynucování značek oboru segmentuje přístup pro správu a vyrovnává ho s hranicemi organizace. To omezuje poloměr výbuchu ohrožených účtů, podporuje přístup s nejnižšími oprávněními a je v souladu s principy segmentace, řízení na základě rolí a omezení podle modelu nulová důvěra (nulová důvěra (Zero Trust)).
Nápravná akce
Omezte přístup správce na základě role, zeměpisné oblasti nebo organizační jednotky pomocí značek oboru a rolí RBAC služby Intune:
- Zjistěte, jak vytvořit a nasadit značky oboru pro distribuované IT
- Implementace řízení přístupu na základě role pomocí služby Microsoft Intune
Vynucují se oznámení o registraci zařízení, aby se zajistilo informovanost uživatelů a bezpečné zprovoznění
Bez oznámení o registraci zařízení nemusí uživatelé vědět, že jejich zařízení je zaregistrované v Intune – zejména v případech neoprávněné nebo neočekávané registrace. Tato nedostatečná viditelnost může zpozdit hlášení podezřelých aktivit uživateli a zvýšit riziko, že nespravovaná nebo ohrožená zařízení získají přístup k podnikovým prostředkům. Útočníci, kteří získají přihlašovací údaje uživatele nebo zneužijí toky vlastní registrace, můžou zařízení připojit bez upozornění, obejít kontrolu uživatelů a povolit vystavení dat nebo laterální pohyb.
Oznámení o registraci poskytují uživatelům lepší přehled o aktivitě zprovoznění zařízení. Pomáhají detekovat neoprávněné registrace, posilují zabezpečené postupy zřizování a podporují principy viditelnosti, ověřování a zapojení uživatelů podle modelu nulová důvěra (nulová důvěra (Zero Trust)).
Nápravná akce
Nakonfigurujte oznámení o registraci služby Intune, která upozorní uživatele, když je jejich zařízení zaregistrované, a posílila zabezpečené postupy zprovoznění:
Je vynucena automatická registrace zařízení s Windows, aby se vyloučila rizika spojená s nespravovanými koncovými body
Pokud není povolená automatická registrace Windows, můžou se nespravovaná zařízení stát vstupním bodem pro útočníky. Aktéři hrozeb můžou tato zařízení používat pro přístup k podnikovým datům, obcházení zásad dodržování předpisů a zavádění ohrožení zabezpečení do prostředí. Zařízení připojená k Microsoft Entra bez Intune registrace vytvářejí mezery v viditelnosti a kontrole. Tyto nespravované koncové body můžou odhalit slabá místa v operačním systému nebo chybně nakonfigurované aplikace, které můžou útočníci zneužít.
Vynucování automatické registrace zajišťuje, že zařízení s Windows jsou spravována od začátku, což umožňuje konzistentní vynucování zásad a přehled o dodržování předpisů. To podporuje nulová důvěra (nulová důvěra (Zero Trust)) tím, že zajišťuje, aby všechna zařízení byla ověřovaná, monitorovaná a řízená bezpečnostními kontrolami.
Nápravná akce
Povolte automatickou registraci pro zařízení s Windows pomocí Intune a Microsoft Entra, abyste zajistili, že se spravují všechna zařízení připojená k doméně nebo k Entra:
Další informace najdete tady:
Zásady dodržování předpisů chrání zařízení s Windows
Pokud nejsou zásady dodržování předpisů pro zařízení s Windows nakonfigurované a přiřazené, můžou aktéři hrozeb zneužít nespravované nebo nedodržující koncové body k získání neoprávněného přístupu k podnikovým prostředkům, obejít bezpečnostní kontroly a setrvat v prostředí. Bez vynuceného dodržování předpisů může zařízením chybět důležité konfigurace zabezpečení, jako je šifrování nástrojem BitLocker, požadavky na hesla, nastavení brány firewall a kontrola verze operačního systému. Tyto mezery zvyšují riziko úniku dat, eskalace oprávnění a laterálního pohybu. Nekonzistentní dodržování předpisů zařízením oslabuje stav zabezpečení organizace a ztěžuje detekci a nápravu hrozeb dříve, než dojde k významným škodám.
Vynucování zásad dodržování předpisů zajišťuje, že zařízení s Windows splňují základní požadavky na zabezpečení a podporují model nulová důvěra (nulová důvěra (Zero Trust)) ověřováním stavu zařízení a snížením rizika pro chybně nakonfigurované koncové body.
Nápravná akce
Vytvořte a přiřaďte zásady dodržování předpisů služby Intune zařízením s Windows, abyste vynutili standardy organizace pro zabezpečený přístup a správu:
- Vytvoření a přiřazení zásad dodržování předpisů služby Intune
- Kontrola nastavení dodržování předpisů Windows, která můžete spravovat pomocí Intune
Zásady dodržování předpisů chrání zařízení s macOS
Pokud nejsou zásady dodržování předpisů pro zařízení s macOS nakonfigurované a přiřazené, můžou aktéři hrozeb zneužít nespravované nebo nedodržující koncové body k získání neoprávněného přístupu k firemním prostředkům, obejít bezpečnostní kontroly a zůstat v prostředí. Bez vynuceného dodržování předpisů mohou zařízení s macOS postrádat kritické konfigurace zabezpečení, jako je šifrování úložiště dat, požadavky na hesla a kontrola verzí OS. Tyto mezery zvyšují riziko úniku dat, eskalace oprávnění a laterálního pohybu. Nekonzistentní dodržování předpisů zařízením oslabuje stav zabezpečení organizace a ztěžuje detekci a nápravu hrozeb dříve, než dojde k významným škodám.
Vynucování zásad dodržování předpisů zajišťuje, aby zařízení s macOS splňovala základní požadavky na zabezpečení a podporovala nulová důvěra (nulová důvěra (Zero Trust)) ověřováním stavu zařízení a snižováním rizika pro nesprávně nakonfigurované koncové body.
Nápravné akce
Vytvořte a přiřaďte zařízením s macOS zásady dodržování předpisů služby Intune, abyste vynutili standardy organizace pro zabezpečený přístup a správu:
- Vytvoření a přiřazení zásad dodržování předpisů služby Intune
- Kontrola nastavení dodržování předpisů pro macOS, která můžete spravovat pomocí Intune
Zásady dodržování předpisů chrání plně spravovaná a firemní zařízení s Androidem
Pokud nejsou zásady dodržování předpisů přiřazené plně spravovaným zařízením s Androidem Enterprise v aplikaci Intune, můžou aktéři hrozeb zneužít nevyhovující koncové body k získání neoprávněného přístupu k podnikovým prostředkům, obejití kontrol zabezpečení a zachování v prostředí. Bez vynuceného dodržování předpisů může zařízením chybět důležitá konfigurace zabezpečení, jako jsou požadavky na přístupové kódy, šifrování úložiště dat a kontrola verzí operačního systému. Tyto mezery zvyšují riziko úniku dat, eskalace oprávnění a laterálního pohybu. Nekonzistentní dodržování předpisů zařízením oslabuje stav zabezpečení organizace a ztěžuje detekci a nápravu hrozeb dříve, než dojde k významným škodám.
Vynucování zásad dodržování předpisů zajišťuje, aby zařízení s Androidem Enterprise splňovala základní požadavky na zabezpečení a podporovala model nulová důvěra (nulová důvěra (Zero Trust)) tím, že ověřuje stav zařízení a snižuje riziko chybně nakonfigurovaných nebo nespravovaných koncových bodů.
Nápravná akce
Vytvořte a přiřaďte zásady dodržování předpisů Intune plně spravovaným zařízením s Androidem Enterprise vlastněným společností, abyste vynutili standardy organizace pro zabezpečený přístup a správu:
- Vytvoření zásad dodržování předpisů v Microsoft Intune
- Kontrola nastavení dodržování předpisů pro Android Enterprise, která můžete spravovat pomocí Intune
Zásady dodržování předpisů chrání osobní zařízení s Androidem
Pokud nejsou zásady dodržování předpisů přiřazené zařízením s Androidem Enterprise v osobním vlastnictví v Intune, můžou aktéři hrozeb zneužít nevyhovující koncové body k získání neoprávněného přístupu k podnikovým prostředkům, obejít bezpečnostní kontroly a zavést ohrožení zabezpečení. Bez vynuceného dodržování předpisů mohou zařízení postrádat důležité konfigurace zabezpečení, jako jsou požadavky na přístupové kódy, šifrování úložiště dat a kontrola verzí operačního systému. Tyto mezery zvyšují riziko úniku dat a neoprávněného přístupu. Nekonzistentní dodržování předpisů zařízením oslabuje stav zabezpečení organizace a ztěžuje detekci a nápravu hrozeb dříve, než dojde k významným škodám.
Vynucování zásad dodržování předpisů zajišťuje, aby zařízení s Androidem v osobním vlastnictví splňovala základní požadavky na zabezpečení, a podporuje model nulová důvěra (nulová důvěra (Zero Trust)) ověřováním stavu zařízení a snížením rizika pro chybně nakonfigurované nebo nespravované koncové body.
Nápravná akce
Vytvořte a přiřaďte zásady dodržování předpisů služby Intune zařízením s Androidem Enterprise v osobním vlastnictví, abyste vynutili standardy organizace pro zabezpečený přístup a správu:
- Vytvoření zásad dodržování předpisů v Microsoft Intune
- Kontrola nastavení dodržování předpisů pro Android Enterprise, která můžete spravovat pomocí Intune
Zásady dodržování předpisů Ochrana zařízení s iOS/iPadOS
Pokud nejsou zásady dodržování předpisů přiřazené zařízením s iOS/iPadOS v Intune, můžou aktéři hrozeb zneužít nevyhovující koncové body k získání neoprávněného přístupu k podnikovým prostředkům, obejít kontrolní mechanismy zabezpečení a zachovat v prostředí. Bez vynuceného dodržování předpisů může zařízením chybět důležitá konfigurace zabezpečení, jako jsou požadavky na hesla a kontrola verzí operačního systému. Tyto mezery zvyšují riziko úniku dat, eskalace oprávnění a laterálního pohybu. Nekonzistentní dodržování předpisů zařízením oslabuje stav zabezpečení organizace a ztěžuje detekci a nápravu hrozeb dříve, než dojde k významným škodám.
Vynucování zásad dodržování předpisů zajišťuje, aby zařízení s iOS/iPadOS splňovala základní požadavky na zabezpečení a podporovala nulová důvěra (nulová důvěra (Zero Trust)) tím, že ověřuje stav zařízení a snižuje riziko chybně nakonfigurovaných nebo nespravovaných koncových bodů.
Nápravná akce
Vytvořte a přiřaďte zásady dodržování předpisů Intune zařízením s iOS/iPadOS, abyste vynutili standardy organizace pro zabezpečený přístup a správu:
- Vytvoření zásad dodržování předpisů v Microsoft Intune
- Kontrola nastavení dodržování předpisů pro iOS/iPadOS, která můžete spravovat pomocí Intune
Jednotné přihlašování platformy je nakonfigurováno tak, aby posílilo ověřování na zařízeních s macOS
Pokud se na zařízeních s macOS nevynucují zásady jednotného přihlašování platformy, můžou koncové body spoléhat na nezabezpečené nebo nekonzistentní mechanismy ověřování, což útočníkům umožňuje obejít podmíněný přístup a zásady dodržování předpisů. To otevírá dveře laterálnímu přesunu mezi cloudovými službami a místními prostředky, zejména při použití federovaných identit. Aktéři hrozeb můžou přetrvávat využitím ukradených tokenů nebo přihlašovacích údajů uložených v mezipaměti a exfiltrovat citlivá data prostřednictvím nespravovaných aplikací nebo relací prohlížeče. Absence vynucování jednotného přihlašování také podkopává zásady ochrany aplikací a hodnocení stavu zařízení, což ztěžuje zjišťování a omezování porušení zabezpečení. Selhání konfigurace a přiřazení zásad jednotného přihlašování platformy macOS v konečném důsledku ohrožuje zabezpečení identity a oslabuje pozici organizace v oblasti nulové důvěry (nulová důvěra (Zero Trust)).
Vynucování zásad jednotného přihlašování platformy na zařízeních se systémem macOS zajišťuje konzistentní a bezpečné ověřování napříč aplikacemi a službami. To posiluje ochranu identit, podporuje vynucování podmíněného přístupu a je v souladu s nulová důvěra (nulová důvěra (Zero Trust)) tím, že snižuje závislost na místních přihlašovacích údajích a zlepšuje hodnocení stavu.
Nápravná akce
Pomocí Intune můžete nakonfigurovat a přiřadit zásady jednotného přihlašování platformy pro zařízení s macOS, aby se vynutilo zabezpečené ověřování a posílila ochrana identit, tady:
- Konfigurace jednotného přihlašování platformy pro macOS v Intune – podrobné pokyny pro povolení jednotného přihlašování platformy na zařízeních s macOS.
- Přehled a možnosti jednotného přihlašování (SSO) pro zařízení Apple v Microsoft Intune – přehled možností jednotného přihlašování dostupných pro platformy Apple.
Vynucuje se automatická registrace Defenderu for Endpoint, aby se snížilo riziko nespravovaných hrozeb pro Android
Pokud automatická registrace do Microsoft Defender for Endpoint není nakonfigurovaná pro zařízení s Androidem v Intune, spravované koncové body nemusí zůstat chráněné před mobilními hrozbami. Bez onboardingu programu Defender postrádají zařízení pokročilé funkce detekce hrozeb a reakce na ně, což zvyšuje riziko malwaru, útoků phishing a dalších mobilních útoků. Nechráněná zařízení můžou obejít zásady zabezpečení, získat přístup k firemním prostředkům a vystavit citlivá data ohrožení. Tato mezera v ochraně před mobilními hrozbami oslabuje pozici organizace v oblasti nulová důvěra (nulová důvěra (Zero Trust)) a snižuje přehled o stavu koncových bodů.
Povolením automatické registrace v Defenderu zajistíte, že zařízení s Androidem budou chráněná pokročilými funkcemi detekce hrozeb a reakce na ně. To podporuje model nulová důvěra (nulová důvěra (Zero Trust)) tím, že vynucuje ochranu před mobilními hrozbami, zlepšuje viditelnost a snižuje riziko napadení nespravovaných nebo ohrožených koncových bodů.
Nápravná akce
Pomocí Intune nakonfigurujte automatickou registraci do zařízení Microsoft Defender for Endpoint pro Android, abyste vynutili ochranu před mobilními hrozbami:
Pravidla vyčištění zařízení udržují hygienu tenanta skrytím neaktivních zařízení
Pokud nejsou v aplikaci Intune nakonfigurovaná pravidla pro vyčištění zařízení, můžou zastaralá nebo neaktivní zařízení zůstat v tenantovi viditelná po neomezenou dobu. To vede k nepřehledným seznamům zařízení, nepřesným hlášením a sníženému přehledu o aktivním zařízení. Nepoužívaná zařízení si můžou uchovat přístupové přihlašovací údaje nebo tokeny, což zvyšuje riziko neoprávněného přístupu nebo nesprávných rozhodnutí o zásadách.
Pravidla pro vyčištění zařízení automaticky skrývají neaktivní zařízení v zobrazeních a sestavách správce, čímž zlepšují hygienu tenanta a snižují administrativní zátěž. To podporuje model nulová důvěra (nulová důvěra (Zero Trust)) tím, že udržuje přesný a důvěryhodný inventář zařízení a zároveň zachovává historická data pro účely auditu nebo šetření.
Nápravná akce
Nakonfigurujte pravidla vyčištění Intune zařízení tak, aby automaticky skrývala neaktivní zařízení z tenanta:
Další informace najdete tady:
- Použití pravidel pro vyčištění zařízení s aplikací Intunena blogu Microsoft Tech Community
Zásady podmínek a ujednání chrání přístup k citlivým datům
Pokud nejsou zásady podmínek a ujednání nakonfigurované a přiřazené v aplikaci Intune, uživatelé mají přístup k podnikovým prostředkům bez souhlasu s požadovanými právními podmínkami, podmínkami zabezpečení nebo podmínkami použití. Toto opomenutí vystavuje organizaci rizikům souvisejícím s dodržováním předpisů, právním závazkům a potenciálnímu zneužití zdrojů.
Vynucování podmínek a ujednání zajišťuje, že uživatelé před přístupem k citlivým datům nebo systémům potvrdí a přijmou firemní zásady, což podporuje dodržování předpisů a zodpovědné využívání zdrojů.
Nápravná akce
V aplikaci Intune vytvořte a přiřaďte zásady podmínek a ujednání, které budou před udělením přístupu k podnikovým prostředkům vyžadovat souhlas uživatelů:
Portál společnosti Nastavení brandingu a podpory zlepšují uživatelské prostředí a důvěryhodnost
Pokud značka Portál společnosti Intune není nakonfigurovaná tak, aby reprezentovala podrobnosti vaší organizace, uživatelé můžou narazit na obecné rozhraní a postrádají informace o přímé podpoře. To snižuje důvěru uživatelů, zvyšuje režijní náklady na podporu a může vést ke zmatkům nebo zpožděním při řešení problémů.
Přizpůsobení Portál společnosti pomocí značky vaší organizace a kontaktních údajů podpory zvyšuje důvěru uživatelů, zjednodušuje podporu a posiluje legitimitu komunikace správy zařízení.
Nápravná akce
Nakonfigurujte Portál společnosti Intune s brandingem vaší organizace a kontaktními informacemi na podporu, abyste zlepšili uživatelské prostředí a snížili režijní náklady na podporu:
Analýza koncových bodů je povolená, aby pomohla identifikovat rizika na zařízeních s Windows.
Pokud není povolená analýza koncových bodů, můžou aktéři hrozeb využít mezery ve stavu, výkonu a stavu zabezpečení zařízení. Bez viditelnosti, kterou přináší analýza koncových bodů, může být pro organizaci obtížné detekovat ukazatele, jako je neobvyklé chování zařízení, zpožděné opravy nebo posun konfigurace. Tyto mezery umožňují útočníkům vytvořit trvalost, eskalovat oprávnění a pohybovat se laterálně napříč prostředím. Absence analytických dat může bránit rychlé detekci a reakci, což útočníkům umožňuje zneužít nemonitorované koncové body k příkazům a řízení, exfiltraci dat nebo dalšímu ohrožení bezpečnosti.
Povolení analýzy koncových bodů poskytuje přehled o stavu a chování zařízení, což pomáhá organizacím zjišťovat rizika, rychle reagovat na hrozby a udržovat silnou nulovou důvěru (nulová důvěra (Zero Trust)).
Nápravná akce
Zaregistrujte zařízení s Windows do analýzy koncových bodů v Intune, abyste mohli monitorovat stav zařízení a identifikovat rizika:
Další informace najdete tady: