Configurer Microsoft Intune pour la confiance nulle : Sécuriser les appareils (préversion)

La sécurisation des points de terminaison est un élément essentiel d’une stratégie de confiance nulle. Ces recommandations Intune vous aident à protéger votre périmètre réseau et vos appareils via des contrôles pilotés par des stratégies qui appliquent le chiffrement, restreignent les accès non autorisés et réduisent l’exposition aux vulnérabilités. En appliquant des stratégies de configuration et de sécurité sur plusieurs plateformes, ces vérifications s’alignent sur l’initiative Secure Future de Microsoft et renforcent la posture de sécurité globale de votre organisation.

Recommandations de sécurité relatives à la confiance nulle

Les informations d’identification de l’administrateur local sur Windows sont protégées par Windows LAPS

Sans appliquer les stratégies de solution de mot de passe administrateur local (LAPS), les acteurs malveillants qui accèdent aux points de terminaison peuvent exploiter des mots de passe d’administrateur locaux statiques ou faibles pour élever les privilèges, se déplacer latéralement et établir une persistance. La chaîne d’attaque commence généralement par la compromission de l’appareil (hameçonnage, programme malveillant ou accès physique), suivie par des tentatives de collecte des informations d’identification de l’administrateur local. Sans LAPS, les attaquants peuvent réutiliser les informations d’identification compromises sur plusieurs appareils, ce qui augmente le risque d’élévation des privilèges et de compromission à l’échelle du domaine.

L’application de Windows LAPS sur tous les appareils Windows d’entreprise garantit des mots de passe d’administrateur locaux uniques et régulièrement renouvelés. Cela perturbe la chaîne d’attaque aux étapes d’accès aux informations d’identification et de mouvement latéral, réduisant ainsi considérablement le risque de compromission généralisée.

Action de correction

Utiliser Intune pour appliquer les stratégies Windows LAPS qui font changer les mots de passe d’administrateur locaux forts et uniques, et qui les sauvegardent en toute sécurité :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les informations d’identification de l’administrateur local sur macOS sont protégées lors de l’inscription par macOS LAPS

Sans appliquer les stratégies LAPS macOS pendant l’inscription automatisée des appareils (ADE), les acteurs de la menace peuvent exploiter des mots de passe d’administrateur locaux statiques ou réutilisés pour élever les privilèges, se déplacer latéralement et établir une persistance. Les appareils provisionnés sans informations d’identification aléatoires sont vulnérables à la collecte et à la réutilisation des informations d’identification sur plusieurs points de terminaison, ce qui augmente le risque de compromission à l’échelle du domaine.

L’application de macOS LAPS garantit que chaque appareil est approvisionné avec un mot de passe administrateur local unique et chiffré, géré par Intune. Cela perturbe la chaîne d’attaque aux étapes d’accès aux informations d’identification et de mouvement latéral, réduisant considérablement le risque de compromission généralisée et s’alignant sur les principes de confiance nulle de moindre privilège et d’hygiène des informations d’identification.

Action de correction

Utiliser Intune pour configurer les profils ADE macOS qui provisionnent un compte administrateur local avec un mot de passe aléatoire et chiffré, et qui permettent une rotation sécurisée :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

L’utilisation du compte local sur Windows est limitée pour réduire l’accès non autorisé

Sans une stratégie d’utilisateurs et de groupes locaux correctement configurée et attribuée dans Intune, les acteurs de la menace peuvent exploiter des comptes locaux non gérés ou mal configurés sur les appareils Windows. Cela peut entraîner une élévation non autorisée des privilèges, une persistance et un mouvement latéral au sein de l’environnement. Si les comptes d’administrateur locaux ne sont pas contrôlés, les attaquants peuvent créer des comptes cachés ou élever des privilèges, en contournant les contrôles de conformité et de sécurité. Cet écart augmente le risque d’exfiltration de données, de déploiement de ransomware et de non-conformité réglementaire.

Pour garantir que les stratégies d’utilisateurs et de groupes locaux sont appliquées sur les appareils Windows gérés, à l’aide de profils de protection de compte, il est essentiel de maintenir un parc d’appareils sécurisés et conformes.

Action de correction

Configurez et déployez un profil d’appartenance de groupe d’utilisateurs local à partir de la stratégie de protection de compte Intune pour restreindre et gérer l’utilisation du compte local sur les appareils Windows :

Les données sur Windows sont protégées par le chiffrement BitLocker

Sans une stratégie BitLocker correctement configurée et attribuée dans Intune, les acteurs de la menace peuvent exploiter des appareils Windows non chiffrés pour obtenir un accès non autorisé à des données d’entreprise sensibles. Les appareils qui n’ont pas de chiffrement appliqué sont vulnérables aux attaques physiques, telles que le retrait de disque ou le démarrage à partir d’un support externe, ce qui permet aux attaquants de contourner les contrôles de sécurité du système d’exploitation. Ces attaques peuvent entraîner une exfiltration de données, un vol d’informations d’identification et d’autres mouvements latéraux au sein de l’environnement.

L’application de BitLocker sur les appareils Windows gérés est essentielle pour la conformité aux réglementations en matière de protection des données et pour réduire le risque de violations de données.

Action de correction

Utiliser Intune pour appliquer le chiffrement BitLocker et surveiller la conformité sur tous les appareils Windows gérés :

Le chiffrement FileVault protège les données sur les appareils macOS

Sans stratégies de chiffrement FileVault correctement configurées et attribuées dans Intune, les acteurs de la menace peuvent exploiter l’accès physique à des appareils macOS non gérés ou mal configurés pour extraire des données d’entreprise sensibles. Les appareils non chiffrés permettent aux attaquants de contourner la sécurité au niveau du système d’exploitation en démarrant à partir d’un support externe ou en supprimant le lecteur de stockage. Ces attaques peuvent exposer des informations d’identification, des certificats et des jetons d’authentification mis en cache, ce qui permet l’élévation des privilèges et le mouvement latéral. En outre, les appareils non cryptés compromettent la conformité aux réglementations en matière de protection des données et augmentent le risque d’atteinte à la réputation et de sanctions financières en cas de violation.

L’application du chiffrement FileVault protège les données au repos sur les appareils macOS, même en cas de perte ou de vol. Il perturbe la collecte d’informations d’identification et le mouvement latéral, prend en charge la conformité réglementaire et s’aligne sur les principes de confiance nulle de l’appareil.

Action de correction

Utilisez Intune pour appliquer le chiffrement FileVault et surveiller la conformité sur tous les appareils macOS gérés :

L’authentification sur Windows utilise Windows Hello Entreprise

Si les stratégies de Windows Hello Entreprise (WHfB) ne sont pas configurées et attribuées à tous les utilisateurs et appareils, les acteurs de la menace peuvent exploiter des mécanismes d’authentification faibles, comme les mots de passe, pour obtenir un accès non autorisé. Cela peut entraîner le vol d’informations d’identification, l’élévation de privilèges et les mouvements latéraux au sein de l’environnement. Sans authentification forte et pilotée par des stratégies comme WHfB, les attaquants peuvent compromettre les appareils et les comptes, augmentant ainsi le risque d’impact généralisé.

L’application de WHfB perturbe cette chaîne d’attaque en nécessitant une authentification multifacteur forte, ce qui permet de réduire le risque d’attaques basées sur les informations d’identification et d’accès non autorisé.

Action de correction

Déployez Windows Hello Entreprise dans Intune pour appliquer une authentification multifacteur forte :

Les règles de réduction de la surface d’attaque sont appliquées aux appareils Windows pour empêcher l’exploitation des composants système vulnérables

Si les profils Intune pour les règles de réduction de la surface d’attaque (ASR) ne sont pas correctement configurés et attribués aux appareils Windows, les acteurs de la menace peuvent exploiter des points de terminaison non protégés pour exécuter des scripts obscurcis et appeler des appels d’API Win32 à partir de macros Office. Ces techniques sont couramment utilisées dans les campagnes de hameçonnage et la diffusion de programmes malveillants, permettant aux attaquants de contourner les défenses antivirus traditionnelles et d’obtenir un accès initial. Une fois à l’intérieur, les attaquants augmentent les privilèges, établissent une persistance et se déplacent latéralement sur le réseau. Sans l’application de l’ASR, les appareils restent vulnérables aux attaques basées sur des scripts et aux macros abusives, ce qui compromet l’efficacité de Microsoft Defender et expose les données sensibles à l’exfiltration. Cette lacune dans la protection des points de terminaison augmente la probabilité de compromission réussie et réduit la capacité de l’organisation à contenir les menaces et à y répondre.

L’application des règles ASR permet de bloquer les techniques d’attaque courantes telles que l’exécution basée sur des scripts et l’abus de macro, de réduire le risque de compromission initiale et de prendre en charge la confiance nulle en renforçant les défenses des points de terminaison.

Action de correction

Utiliser Intune pour déployer des profils de règles de réduction de la surface d’attaque pour les appareils Windows afin de bloquer les comportements à haut risque et de renforcer la protection des points de terminaison :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les stratégies de l’Antivirus Defender protègent les appareils Windows contre les programmes malveillants

Si les stratégies de l’antivirus Microsoft Defender ne sont pas correctement configurées et attribuées dans Intune, les acteurs malveillants peuvent exploiter des points de terminaison non protégés pour exécuter des programmes malveillants, désactiver les protections antivirus et persister dans l’environnement. Sans stratégies antivirus appliquées, les appareils fonctionnent avec des définitions obsolètes, une protection en temps réel désactivée ou des planifications d’analyse mal configurées. Ces lacunes permettent aux attaquants d’éviter la détection, d’élever les privilèges et de se déplacer latéralement sur le réseau. L’absence d’application de l’antivirus compromet la conformité des appareils, augmente l’exposition aux menaces zero-day et peut entraîner une non-conformité réglementaire. Les attaquants tirent parti de ces faiblesses pour maintenir leur persistance et échapper à la détection, en particulier dans les environnements où l’application des politiques n’est pas centralisée.

L’application des stratégies de l’Antivirus Defender garantit une protection cohérente contre les programmes malveillants, prend en charge la détection des menaces en temps réel et s’aligne sur la confiance zéro en maintenant une posture de point de terminaison sécurisée et conforme.

Action de correction

Configurez et attribuez des stratégies Intune pour Antivirus Microsoft Defender afin d’appliquer une protection en temps réel, de maintenir des définitions à jour et de réduire l’exposition aux programmes malveillants :

Les stratégies de l’Antivirus Defender protègent les appareils macOS contre les programmes malveillants

Si les stratégies de l’Antivirus Microsoft Defender ne sont pas correctement configurées et attribuées aux appareils macOS dans Intune, les attaquants peuvent exploiter les points de terminaison non protégés pour exécuter des programmes malveillants, désactiver les protections antivirus et persister dans l’environnement. Sans stratégies appliquées, les appareils exécutent des définitions obsolètes, manquent de protection en temps réel ou ont des planifications d’analyse mal configurées, ce qui augmente le risque de menaces non détectées et d’élévation des privilèges. Cela permet les mouvements latéraux sur le réseau, la collecte d’informations d’identification et l’exfiltration de données. L’absence d’application antivirus compromet la conformité des appareils, augmente l’exposition des points de terminaison aux menaces zero-day et peut entraîner une non-conformité réglementaire. Les attaquants utilisent ces lacunes pour maintenir leur persistance et échapper à la détection, en particulier dans les environnements sans application centralisée des stratégies.

L’application des stratégies de l’Antivirus Defender garantit que les appareils macOS sont constamment protégés contre les programmes malveillants, prend en charge la détection des menaces en temps réel et s’aligne sur la confiance zéro en maintenant une posture de point de terminaison sécurisée et conforme.

Action de correction

Utilisez Intune pour configurer et attribuer des stratégies de l’antivirus Microsoft Defender pour les appareils macOS afin d’appliquer une protection en temps réel, de maintenir des définitions à jour et de réduire l’exposition aux programmes malveillants :

Les stratégies du Pare-feu Windows protègent contre l’accès réseau non autorisé

Si les stratégies du Pare-feu Windows ne sont pas configurées et attribuées, les acteurs malveillants peuvent exploiter des points de terminaison non protégés pour obtenir un accès non autorisé, se déplacer latéralement et élever des privilèges au sein de l’environnement. Sans règles de pare-feu appliquées, les attaquants peuvent contourner la segmentation du réseau, exfiltrer des données ou déployer des programmes malveillants, ce qui augmente le risque de compromission généralisée.

L’application des stratégies du Pare-feu Windows garantit l’application cohérente des contrôles du trafic entrant et sortant, réduisant l’exposition aux accès non autorisés et prenant en charge la confiance nulle grâce à la segmentation du réseau et à la protection au niveau de l’appareil.

Action de correction

Configurez et attribuez des stratégies de pare-feu pour Windows dans Intune afin de bloquer le trafic non autorisé et d’appliquer des protections réseau cohérentes sur tous les appareils gérés :

  • Configurez des stratégies de pare-feu pour les appareils Windows. Intune utilise deux profils complémentaires pour gérer les paramètres de pare-feu :
    • Pare-feu Windows - Utilisez ce profil pour configurer le comportement global du pare-feu en fonction du type de réseau.
    • Règles de pare-feu Windows - Utilisez ce profil pour définir des règles de trafic pour les applications, les ports ou les adresses IP, adaptés à des groupes ou charges de travail spécifiques. Ce profil Intune prend également en charge l’utilisation de groupes de paramètres réutilisables pour simplifier la gestion des paramètres courants que vous utilisez pour différentes instances de profil.
  • Attribuer des stratégies dans Intune

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les stratégies de pare-feu macOS protègent contre l’accès réseau non autorisé

Sans stratégie de pare-feu centralisée, les appareils macOS risquent d’utiliser des paramètres par défaut ou modifiés par l’utilisateur, qui ne répondent souvent pas aux normes de sécurité de l’entreprise. Cela expose les appareils à des connexions entrantes non sollicitées, ce qui permet aux acteurs malveillants d’exploiter des vulnérabilités, d’établir un trafic de commande et de contrôle (C2) sortant pour l’exfiltration de données et de se déplacer latéralement au sein du réseau, augmentant considérablement la portée et l’impact d’une violation.

L’application des stratégies de pare-feu macOS garantit un contrôle cohérent sur le trafic entrant et sortant, réduisant l’exposition aux accès non autorisés et prenant en charge la confiance nulle grâce à la protection au niveau de l’appareil et à la segmentation du réseau.

Action de correction

Configurez et attribuez des profils de pare-feu macOS dans Intune pour bloquer le trafic non autorisé et appliquer des protections réseau cohérentes sur tous les appareils macOS gérés :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les stratégies de mise à jour de Windows Update sont appliquées pour réduire les risques liés aux vulnérabilités non corrigées

Si les stratégies de Windows Update ne sont pas appliquées sur tous les appareils Windows d’entreprise, les acteurs malveillants peuvent exploiter des vulnérabilités non corrigées pour obtenir un accès non autorisé, élever des privilèges et se déplacer latéralement au sein de l’environnement. La chaîne d’attaques commence souvent par la compromission de l’appareil via le hameçonnage, les programmes malveillants ou l’exploitation de vulnérabilités connues, et est suivie de tentatives de contournement des contrôles de sécurité. Sans stratégies de mise à jour appliquées, les attaquants utilisent des logiciels obsolètes pour persister dans l’environnement, ce qui augmente le risque d’élévation des privilèges et de compromission à l’échelle du domaine.

L’application des stratégies de Windows Update garantit l’application rapide de correctifs aux failles de sécurité, perturbant la persistance des attaquants et réduisant le risque de compromission généralisée.

Action de correction

Commencez par Gérer les mises à jour logicielles Windows dans Intune pour comprendre les types de stratégie Windows Update disponibles et comment les configurer.

Intune inclut le type de stratégie Windows Update suivant :

Des bases de référence de sécurité sont appliquées aux appareils Windows pour renforcer la posture de sécurité

Sans des bases de référence de sécurité Intune correctement configurées et affectées pour Windows, les appareils restent vulnérables à un large éventail de vecteurs d’attaque que les acteurs malveillants exploitent pour obtenir une persistance et élever les privilèges. Les adversaires tirent parti des configurations Windows par défaut qui ne disposent pas de paramètres de sécurité renforcés pour effectuer un mouvement latéral à l’aide de techniques telles que le dumping d’informations d’identification, l’élévation de privilèges via des vulnérabilités non corrigées et l’exploitation de mécanismes d’authentification faibles. En l’absence de lignes de base de sécurité appliquées, les acteurs de la menace peuvent contourner les contrôles de sécurité critiques, maintenir la persistance en modifiant le registre et exfiltrer les données sensibles via des canaux non surveillés. Si vous ne mettez pas en œuvre une stratégie de défense en profondeur, les appareils sont plus faciles à exploiter au fur et à mesure que les attaquants progressent dans la chaîne d’attaque, de l’accès initial à l’exfiltration de données, ce qui compromet finalement la posture de sécurité de l’organisation et augmente le risque de violations de la conformité.

L’application de lignes de base de sécurité garantit que les appareils Windows sont configurés avec des paramètres renforcés, réduisant la surface d’attaque, appliquant la défense en profondeur et prenant en charge la confiance nulle en standardisant les contrôles de sécurité dans l’ensemble de l’environnement.

Action de correction

Configurez et attribuez les lignes de base de sécurité Intune aux appareils Windows pour appliquer des paramètres de sécurité standardisés et surveiller la conformité :

Les stratégies de mise à jour pour macOS sont appliquées afin de réduire les risques liés aux vulnérabilités non corrigées

Si les stratégies de mise à jour macOS ne sont pas correctement configurées et attribuées, les acteurs malveillants peuvent exploiter des vulnérabilités non corrigées sur les appareils macOS au sein de l’organisation. Sans stratégies de mise à jour appliquées, les appareils restent sur des versions logicielles obsolètes, ce qui augmente la surface d’attaque pour l’élévation des privilèges, l’exécution de code à distance ou les techniques de persistance. Les acteurs de la menace peuvent tirer parti de ces faiblesses pour obtenir un accès initial, élever des privilèges et se déplacer latéralement dans l’environnement. Si des stratégies existent, mais ne sont pas attribuées à des groupes d’appareils, les points de terminaison ne sont pas protégés et les lacunes de conformité ne sont pas détectées. Cela peut entraîner une compromission généralisée, une exfiltration de données et une perturbation des opérations.

L’application des stratégies de mise à jour macOS garantit que les appareils reçoivent des correctifs en temps voulu, réduisant ainsi le risque d’exploitation et prenant en charge la confiance nulle en maintenant un parc d’appareils sécurisés et conformes.

Action de correction

Configurez et attribuez des stratégies de mise à jour macOS dans Intune pour appliquer des correctifs en temps opportun et réduire les risques liés aux vulnérabilités non corrigées :

Les stratégies de mise à jour pour iOS/iPadOS sont appliquées afin de réduire les risques liés aux vulnérabilités non corrigées

Si les stratégies de mise à jour iOS ne sont pas configurées et attribuées, les acteurs malveillants peuvent exploiter des vulnérabilités non corrigées dans les systèmes d’exploitation obsolètes sur les appareils gérés. L’absence de stratégies de mise à jour forcées permet aux attaquants d’utiliser des exploits connus pour obtenir un accès initial, élever des privilèges et se déplacer latéralement au sein de l’environnement. Sans mises à jour en temps opportun, les appareils restent exposés à des exploits déjà traités par Apple, ce qui permet aux acteurs malveillants de contourner les contrôles de sécurité, de déployer des logiciels malveillants ou d’exfiltrer des données sensibles. Cette chaîne d’attaque commence par la compromission de l’appareil via une vulnérabilité non corrigée, suivie de la persistance et d’une violation potentielle des données qui a un impact à la fois sur la sécurité de l’organisation et sur la posture de conformité.

L’application des stratégies de mise à jour perturbe cette chaîne en garantissant que les appareils sont constamment protégés contre les menaces connues.

Action de correction

Configurez et attribuez des stratégies de mise à jour iOS/iPadOS dans Intune pour appliquer des correctifs en temps opportun et réduire les risques liés aux vulnérabilités non corrigées :