Configurar Microsoft Intune para aumentar la seguridad (versión preliminar)

Las recomendaciones de seguridad de este documento están diseñadas para ayudarle a mejorar la posición de seguridad de su organización mediante el uso de Microsoft Intune. Estas recomendaciones están influenciadas por estándares aceptados del sector, como los desarrollados por NIST, las líneas base de configuración que usamos internamente en Microsoft y nuestras experiencias con los clientes. Las recomendaciones de este artículo para Intune se centran en los dispositivos, pero se guían por los siguientes pilares de la Iniciativa Microsoft Secure Future:

  • Proteger identidades y secretos
  • Proteger inquilinos y aislar sistemas de producción
  • Proteger redes
  • Proteger sistemas de ingeniería
  • Supervisar y detectar ciberamenazas
  • Acelere la respuesta y la corrección

Sugerencia

Algunas organizaciones pueden tomar estas recomendaciones exactamente como están escritas, mientras que otras pueden optar por realizar modificaciones en función de sus propias necesidades empresariales.

Se recomienda implementar todos los controles siguientes cuando las licencias estén disponibles. Estos patrones y prácticas ayudan a proporcionar una base segura para otros recursos creados sobre esta solución. Se agregarán más controles a este documento con el tiempo.

Evaluación automatizada

La comprobación manual de esta guía en la configuración de un inquilino puede llevar mucho tiempo y ser propensa a errores. La evaluación de Confianza cero transforma este proceso con automatización para probar estos elementos de configuración de seguridad y más. Obtenga más información en ¿Qué es la evaluación de Confianza cero?

Inquilino seguro

Asegure la coherencia de la configuración, la identidad y la gobernanza a nivel de inquilino.

Cheque Requisitos mínimos de licencia
La configuración de etiquetas de ámbito se aplica para admitir la administración delegada y el acceso con privilegios mínimos Plan 1 de Microsoft Intune
Las notificaciones de inscripción de dispositivos se aplican para garantizar el conocimiento del usuario y la incorporación segura Plan 1 de Microsoft Intune
Se aplica la inscripción automática de dispositivos de Windows para eliminar los riesgos de los puntos de conexión no administrados Plan 1 de Microsoft Intune
Microsoft Entra ID P1 (para Acceso condicional)
Las directivas de cumplimiento protegen los dispositivos Windows Plan 1 de Microsoft Intune
Las directivas de cumplimiento protegen los dispositivos macOS Plan 1 de Microsoft Intune
Las directivas de cumplimiento protegen los dispositivos Android totalmente administrados y propiedad de la empresa Plan 1 de Microsoft Intune
Las directivas de cumplimiento protegen los dispositivos Android de propiedad personal Plan 1 de Microsoft Intune
Las directivas de cumplimiento protegen los dispositivos iOS/iPadOS Plan 1 de Microsoft Intune
El SSO de plataforma está configurado para reforzar la autenticación en dispositivos macOS Plan 1 de Microsoft Intune
Microsoft Entra ID P1 (para Acceso condicional)
Se aplica la inscripción automática de Defender para punto de conexión para reducir el riesgo de amenazas no administradas de Android Plan 1 de Microsoft Intune
Plan 1 de Defender para punto de conexión
Las reglas de limpieza de dispositivos mantienen la higiene de los inquilinos ocultando los dispositivos inactivos Plan 1 de Microsoft Intune
Las directivas de términos y condiciones protegen el acceso a datos confidenciales Plan 1 de Microsoft Intune
La configuración de la marca y la compatibilidad del Portal de empresa mejoran la experiencia del usuario y la confianza Plan 1 de Microsoft Intune
Análisis de puntos de conexión está habilitado para ayudar a identificar riesgos en dispositivos Windows Plan 1 de Microsoft Intune

Para obtener detalles sobre la licencia, consulte:

Dispositivos seguros

Puntos de conexión seguros a través de la configuración de dispositivos y directivas de seguridad.

Cheque Requisitos mínimos de licencia
Las credenciales de administrador local en Windows están protegidas por LAPS de Windows Plan de Microsoft Intune
Las credenciales de administrador local en macOS están protegidas durante la inscripción por macOS LAPS Plan 1 de Microsoft Intune
El uso de cuentas locales en Windows está restringido para reducir el acceso no autorizado Plan 1 de Microsoft Intune
Los datos de Windows están protegidos por el cifrado de BitLocker Plan 1 de Microsoft Intune
El cifrado de FileVault protege los datos en dispositivos macOS Plan 1 de Microsoft Intune
La autenticación en Windows usa Windows Hello para empresas Plan 1 de Microsoft Intune
Las reglas de reducción de la superficie expuesta a ataques se aplican a los dispositivos Windows para evitar la explotación de componentes del sistema vulnerables Plan 1 de Microsoft Intune
Plan 1 de Defender para punto de conexión
Las directivas de Antivirus de Defender protegen los dispositivos Windows contra el malware Plan 1 de Microsoft Intune
Plan 1 de Defender para punto de conexión
Las directivas de Antivirus de Defender protegen los dispositivos macOS frente al malware Plan 1 de Microsoft Intune
Plan 1 de Defender para punto de conexión
Las directivas de Firewall de Windows protegen contra el acceso no autorizado a la red Plan 1 de Microsoft Intune
Las directivas de firewall de macOS protegen contra el acceso no autorizado a la red Plan 1 de Microsoft Intune
Las directivas de Windows Update se aplican para reducir el riesgo de vulnerabilidades sin revisiones Plan 1 de Microsoft Intune
Las líneas base de seguridad se aplican a los dispositivos Windows para reforzar la posición de seguridad Plan 1 de Microsoft Intune
Las directivas de actualización para macOS se aplican para reducir el riesgo de vulnerabilidades sin revisiones Plan 1 de Microsoft Intune
Las directivas de actualización para iOS/iPadOS se aplican para reducir el riesgo de vulnerabilidades sin revisiones Plan 1 de Microsoft Intune

Para obtener detalles sobre la licencia, consulte:

Datos seguros

Proteja los datos en dispositivos y en tránsito, y aplique el acceso seguro a los datos de la organización.

Cheque Requisitos mínimos de licencia
Los datos de Android están protegidos por directivas de protección de aplicaciones Plan 1 de Microsoft Intune
Los datos en iOS/iPadOS están protegidos por directivas de protección de aplicaciones Plan 1 de Microsoft Intune
Las directivas de acceso condicional bloquean el acceso desde aplicaciones no administradas Plan 1 de Microsoft Intune
Microsoft Entra ID P1 (para Acceso condicional)
Las directivas de acceso condicional bloquean el acceso desde dispositivos no compatibles Plan 1 de Microsoft Intune
Microsoft Entra ID P1 (para Acceso condicional)
Los perfiles Wi-Fi seguros protegen los dispositivos iOS del acceso no autorizado a la red Plan 1 de Microsoft Intune
Los perfiles Wi-Fi seguros protegen los dispositivos macOS del acceso no autorizado a la red Plan 1 de Microsoft Intune
Los perfiles de Wi-Fi seguros protegen los dispositivos Android del acceso no autorizado a la red Plan 1 de Microsoft Intune

Para obtener detalles sobre la licencia, consulte: