Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Intune le ayuda a mantener los dispositivos administrados seguros y actualizados, a la vez que protege los datos de su organización de los dispositivos en peligro. Controle lo que los usuarios hacen con los datos de la organización en dispositivos administrados y no administrados, y bloquee el acceso a los datos de dispositivos potencialmente comprometidos.
En este artículo se presentan las funcionalidades de seguridad integradas de Intune y las tecnologías de asociados que trabajan juntas para admitir soluciones de Confianza cero para su organización. Como introducción, describe las funcionalidades de protección de claves y vínculos a documentación detallada para la configuración e instrucciones de implementación.
Intune también puede integrarse con productos de terceros que proporcionan cumplimiento de dispositivos y señales de Mobile Threat Defense (MTD).
Compatibilidad con plataformas
Desde el Centro de administración de Microsoft Intune, Intune admite dispositivos administrados que ejecutan:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
Además, al usar Administrador de configuración para administrar dispositivos locales, puede ampliar las directivas de Intune a esos dispositivos mediante la asociación de inquilinos o la administración conjunta.
Implementar directivas de seguridad para proteger dispositivos
Implemente directivas para configurar y aplicar la seguridad en los dispositivos inscritos. Los siguientes tipos de directiva funcionan conjuntamente para proteger los dispositivos:
Directivas de seguridad de punto de conexión : directivas de seguridad centradas para áreas de protección específicas:
- Protección de cuentas: Windows Hello para empresas, Credential Guard y Windows LAPS
- Antivirus - Configuración y exclusiones de antivirus de Microsoft Defender
- Control de aplicaciones para empresas : lista de permitidos de aplicaciones mediante el Control de aplicaciones de Windows Defender
- Reducción de la superficie expuesta a ataques : reduzca las vulnerabilidades de seguridad y los vectores de ataque
- Cifrado de disco: BitLocker, cifrado de datos personales (PDE) y FileVault
- Detección de puntos de conexión y respuesta: incorporación de Microsoft Defender para punto de conexión
- Firewall : protección de red y reglas de firewall
Directivas de configuración de dispositivo : configuración de dispositivos más amplia, incluida la protección de puntos de conexión, certificados, actualizaciones de software y VPN. Úsalo cuando necesites combinar la configuración de seguridad con las configuraciones de funcionalidad del dispositivo.
Directivas de cumplimiento de dispositivos : defina los requisitos del dispositivo, como las versiones del sistema operativo, el estado de cifrado y los niveles de amenaza. Los dispositivos no compatibles activan alertas y se pueden bloquear en los recursos de la organización cuando se combinan con el acceso condicional.
Funcionalidades de seguridad clave
Las siguientes áreas de seguridad se pueden administrar a través de estas directivas:
Authentication and identity
- Certificados : implemente certificados con perfiles SCEP y PKCS, o use Microsoft Cloud PKI para una administración de certificados simplificada basada en la nube sin infraestructura local. Configure las credenciales derivadas para escenarios de tarjeta inteligente.
- Autenticación moderna: habilite Windows Hello para empresas para el inicio de sesión sin contraseña. Configure el SSO de plataforma para macOS con el fin de reforzar la autenticación en aplicaciones y servicios.
- Autenticación multifactor: use el acceso condicional de Microsoft Entra para requerir MFA y use Intune para configurar el PIN y la contraseña del dispositivo y otras opciones relacionadas con el inicio de sesión según sea necesario.
Cifrado de datos
- Windows: implementar BitLocker para el cifrado de disco completo y el cifrado de datos personales (PDE) para el cifrado de nivel de archivo en Windows 11.
- macOS : administrar FileVault para el cifrado completo del disco.
Actualizaciones de software : controle cuándo y cómo los dispositivos reciben actualizaciones:
- Android - Actualizaciones FOTA para firmware OEM, Zebra LifeGuard OTA para dispositivos Zebra.
- iOS/iPadOS y macOS - Configure las directivas de actualización para administrar las versiones del sistema operativo y las programaciones de actualización.
- Windows: configura los comportamientos de Windows Update, programa actualizaciones y mantén el cumplimiento de las actualizaciones de características.
Control de aplicaciones : use las directivas de Control de aplicaciones para empresas para definir qué aplicaciones se pueden ejecutar en dispositivos Windows.
Reducción de la superficie expuesta a ataques : implemente directivas de ASR para reducir las vulnerabilidades mediante la protección contra vulnerabilidades de seguridad, el control de dispositivos, el aislamiento de aplicaciones y las reglas de ASR.
Líneas base de seguridad: implementa líneas base de seguridad preconfiguradas para dispositivos Windows, Microsoft Edge y Microsoft Defender para punto de conexión que reflejen las recomendaciones del equipo de seguridad de Microsoft.
Seguridad de red
- Perfiles de VPN : configurar conexiones VPN para el acceso remoto seguro a los recursos de la organización.
- Directivas de firewall : administre la protección de firewall integrada en dispositivos Windows y macOS.
Administración del acceso con privilegios
- Windows LAPS: administre contraseñas de administradores locales con rotación automática y copia de seguridad segura en Active Directory o Microsoft Entra.
- Administración con privilegios para puntos de conexión: ejecute usuarios como cuentas estándar al tiempo que permite la elevación de las aplicaciones aprobadas.
Protección de datos con directivas de protección de aplicaciones
Proteja los datos de la organización en el nivel de aplicación mediante directivas de protección de aplicaciones con aplicaciones administradas por Intune. Estas protecciones funcionan tanto en dispositivos inscritos como no inscritos, y admiten escenarios de Bring Your Own Device (BYOD).
Intune aplicaciones administradas integran el SDK de Intune App o usan el Intune App Wrapping Tool. Consulte Aplicaciones protegidas de Intune para obtener una lista de las aplicaciones compatibles.
Cuando se necesitan aplicaciones administradas (por ejemplo, mediante directivas de acceso condicional basadas en aplicaciones), los usuarios solo pueden acceder a los datos de la organización a través de esas aplicaciones administradas, mientras que los datos personales no se ven afectados.
Principales funcionalidades de la directiva de protección de aplicaciones:
- Requerir el PIN o la autenticación biométrica para el acceso a los datos de la organización.
- Bloquee copiar y pegar, capturas de pantalla y transferencia de datos a aplicaciones no administradas.
- Evite guardar datos de la organización en el almacenamiento personal.
- Forzar el cifrado de datos de la organización en reposo.
- Borrar datos de la organización de forma remota cuando se pierdan dispositivos o los usuarios abandonen.
Uso de acciones de dispositivo para proteger dispositivos y datos
Ejecute acciones inmediatas del dispositivo para responder a incidentes de seguridad o mantener la seguridad del dispositivo. A diferencia de las directivas que mantienen configuraciones continuas, las acciones del dispositivo se ejecutan una vez cuando se invocan. Las acciones surten efecto inmediatamente para los dispositivos en línea o en el próximo registro para dispositivos sin conexión. Las acciones masivas de dispositivos pueden dirigirse a varios dispositivos simultáneamente.
Acciones de seguridad comunes:
- Bloqueo remoto : bloquee un dispositivo de forma remota para evitar el acceso no autorizado.
- Borrado : restablece la configuración de fábrica de un dispositivo, eliminando todos los datos y la configuración.
- Retirar : quita los datos de la organización conservando los datos personales.
- Rotación de claves de BitLocker (Windows): gire las claves de cifrado para mejorar la seguridad.
- Examen antivirus (Windows): ejecute análisis de malware completos o rápidos.
- Actualizar la inteligencia de Defender : actualizar las definiciones de amenazas.
- Deshabilitar bloqueo de activación (iOS/iPadOS): elimine el bloqueo de activación para reutilizar el dispositivo.
Estas acciones también están disponibles para los dispositivos administrados a través de Administrador de configuración cuando se utiliza la administración conjunta o la asociación de inquilinos.
Integración con tecnologías de partners
Amplíe las capacidades de protección de Intune mediante integraciones con tecnologías de Microsoft y asociados de terceros.
Asociados de cumplimiento
Integre datos de cumplimiento de dispositivos de soluciones MDM de terceros con Microsoft Entra ID. Esto permite a las organizaciones con entornos de administración mixtos aplicar directivas de acceso condicional unificado en todos los dispositivos, independientemente de la solución MDM que los administre.
Administrador de configuración
Amplíe las directivas de seguridad basadas en la nube de Intune a dispositivos locales y administrados de forma híbrida a través de la administración conjunta o la asociación de inquilinos. Esta integración proporciona una experiencia de administración unificada para las organizaciones que realizan la transición a la administración de la nube o que mantienen una infraestructura híbrida:
- Administración conjunta: administre simultáneamente dispositivos Windows con Administrador de configuración e Intune, con controles deslizantes de carga de trabajo para controlar qué servicio administra funcionalidades específicas.
- Conexión de espacio empresarial: sincronice los dispositivos de Administrador de configuración en el Centro de administración de Microsoft Intune para obtener visibilidad y administración centralizadas.
Ambos enfoques habilitan las directivas de seguridad de Intune en dispositivos de Administrador de configuración, incluidas las directivas de seguridad de punto de conexión, las directivas de cumplimiento, la implementación de certificados (SCEP/PKCS) y las líneas base de seguridad. Esto crea una postura de seguridad coherente en todos los dispositivos administrados locales y en la nube.
Mobile Threat Defense
Los socios de Mobile Threat Defense (MTD) amplían la detección de amenazas más allá de las capacidades integradas de Microsoft al buscar amenazas a nivel de dispositivo, amenazas de red, amenazas basadas en aplicaciones e intentos de suplantación de identidad (phishing). Las aplicaciones MTD evalúan continuamente el riesgo del dispositivo e informan los niveles de amenaza a Intune, lo que permite tomar decisiones de acceso basadas en riesgos a través de directivas de cumplimiento, directivas de protección de aplicaciones y acceso condicional.
En el caso de los dispositivos inscritos, Intune implementa y administra aplicaciones MTD mientras usa sus evaluaciones de nivel de amenaza en las evaluaciones de cumplimiento de dispositivos. Los dispositivos que superen los umbrales de riesgo aceptables no podrán acceder a los recursos de la organización hasta que se corrijan las amenazas.
Para los dispositivos no inscritos en escenarios BYOD, los niveles de amenaza MTD informan las decisiones de la directiva de protección de aplicaciones, bloqueando el acceso a los datos de la organización dentro de las aplicaciones administradas cuando el riesgo del dispositivo es demasiado alto.
Intune admite Microsoft Defender para punto de conexión con funcionalidades de integración mejoradas y varios asociados MTD de terceros para satisfacer diversos requisitos de seguridad.
Microsoft Defender para punto de conexión
Microsoft Defender para punto de conexión se integra profundamente con Intune en Windows, macOS, Linux, Android e iOS/iPadOS, creando una plataforma de seguridad unificada que combina la administración de dispositivos con protección avanzada contra amenazas. Esta integración permite:
- Inteligencia sobre amenazas y evaluación de riesgos: la detección continua de amenazas de Defender y las puntuaciones de riesgo de los dispositivos fluyen directamente a las directivas de cumplimiento de Intune y a las decisiones de acceso condicional, lo que permite un control de acceso dinámico y basado en riesgos
- Administración mejorada de la seguridad de los puntos de conexión: configurar e implementar las funcionalidades de Defender a través de directivas de Intune, incluyendo la configuración de antivirus, la incorporación de EDR, las reglas de reducción de la superficie expuesta a ataques, la configuración controlada (que también admite la protección contra alteraciones), la protección web y el control de dispositivos
- Administración de - vulnerabilidadesLas tareas de seguridad crean un flujo de trabajo de colaboración en el que la Administración de amenazas y vulnerabilidades de Defender identifica los dispositivos en riesgo y proporciona instrucciones de corrección sobre las que los administradores de Intune pueden actuar directamente
- Microsoft Tunnel : Defender para punto de conexión funciona como cliente VPN para Microsoft Tunnel en dispositivos Android, lo que proporciona acceso remoto seguro sin necesidad de licencias independientes de Defender
Acceso condicional
El acceso condicional es una funcionalidad de Microsoft Entra que sirve como motor de cumplimiento de las directivas de acceso de Confianza cero. Evalúa las señales de Intune y otras fuentes para tomar decisiones de acceso en tiempo real, lo que ayuda a garantizar que solo los usuarios de confianza en dispositivos compatibles puedan acceder a los recursos de la organización.
El acceso condicional evalúa varias señales:
- Estado de cumplimiento del dispositivo de las directivas de Intune
- Niveles de riesgo del dispositivo de asociados de Microsoft Defender para punto de conexión y MTD
- Riesgo de usuario y riesgo de inicio de sesión de la protección de Microsoft Entra ID
- Ubicación, plataforma del dispositivo y aplicación a la que se accede
El acceso condicional con Intune permite:
- Directivas basadas en dispositivos : requiere que los dispositivos cumplan los requisitos de cumplimiento antes de acceder a los recursos de la organización.
- Directivas basadas en aplicaciones: asegúrese de que solo las aplicaciones protegidas por las directivas de protección de aplicaciones de Intune puedan acceder a Microsoft 365 y otros servicios.
- Acceso basado en riesgos: ajuste dinámicamente los requisitos de acceso en función de la inteligencia sobre amenazas en tiempo real de los asociados de Defender y MTD.
El acceso condicional funciona en dispositivos administrados y no administrados, lo que ayuda a crear una capa de control de acceso que se adapte a las condiciones de amenaza cambiantes.
Agregar Administración con privilegios para puntos de conexión
La Administración con privilegios para puntos de conexión (EPM) exige el acceso con privilegios mínimos para los usuarios de Windows, ejecutándolos como usuarios estándar, al tiempo que permite la elevación temporal para las aplicaciones aprobadas. Este enfoque reduce la superficie expuesta a ataques al evitar el acceso administrativo general.
Cómo funciona EPM:
- Los usuarios se ejecutan como cuentas estándar de forma predeterminada.
- Las reglas de elevación definen qué aplicaciones se pueden ejecutar con privilegios elevados.
- Las aplicaciones se validan mediante hashes de archivo, certificados u otros criterios.
- Escenarios elevados comunes: instalaciones de aplicaciones, actualizaciones de controladores, diagnósticos de Windows.
Nota:
EPM es una funcionalidad avanzada de Microsoft Intune para dispositivos Windows y requiere licencias adicionales más allá de Microsoft Intune.
Pasos siguientes
Cree su postura de seguridad con Intune:
- Planear el enfoque: revisar la guía de seguridad Confianza cero para Intune.
- Configurar la seguridad de los puntos de conexión : comience por las directivas de seguridad de los puntos de conexión para las configuraciones de seguridad centradas.
- Implementar el cumplimiento : implemente directivas de cumplimiento de dispositivos y acceso condicional.
- Proteger datos : configure las directivas de protección de aplicaciones para los datos de la organización.
- Supervisar y mantener: obtenga información sobre la seguridad de los datos y el uso compartido en Intune.