Configurer Microsoft Intune pour une sécurité accrue (préversion)

Les recommandations de sécurité de ce document sont conçues pour vous aider à améliorer la posture de sécurité de votre organisation à l’aide de Microsoft Intune. Ces recommandations sont influencées par les normes industrielles acceptées telles que celles développées par le NIST, les bases de référence de configuration que nous utilisons en interne chez Microsoft et nos expériences avec les clients. Les recommandations de cet article pour Intune sont axées sur les appareils, mais guidées par les piliers suivants de l’initiative Microsoft Secure Future :

  • Protéger les identités et les secrets
  • Protégez les locataires et isolez les systèmes de production
  • Protéger les réseaux
  • Protéger les systèmes techniques
  • Surveiller et détecter les cybermenaces
  • Accélérer la réponse et la correction

Conseil

Certaines organisations peuvent prendre ces recommandations telles quelles, tandis que d’autres peuvent choisir d’apporter des modifications en fonction de leurs propres besoins métier.

Nous recommandons d’implémenter tous les contrôles suivants lorsque des licences sont disponibles. Ces modèles et pratiques contribuent à fournir une base sécurisée pour d’autres ressources basées sur cette solution. D’autres contrôles seront ajoutés à ce document au fil du temps.

Évaluation automatisée

La vérification manuelle de ces instructions par rapport à la configuration d’un client peut prendre du temps et être sujette à des erreurs. L’évaluation de la confiance zéro transforme ce processus avec l’automatisation pour tester ces éléments de configuration de sécurité et bien plus encore. Pour en savoir plus, consultez Qu’est-ce que l’évaluation de la confiance nulle ?

Locataire sécurisé

Assurez la cohérence de la gouvernance, de l’identité et de la configuration au niveau du locataire.

Vérifier Exigences minimales en matière de licence
La configuration des balises d’étendue est appliquée pour prendre en charge l’administration déléguée et l’accès au privilège minimum Microsoft Intune Plan 1
Les notifications d’inscription des appareils sont appliquées pour garantir la sensibilisation des utilisateurs et sécuriser l’intégration Microsoft Intune Plan 1
L’inscription automatique des appareils Windows est appliquée pour éliminer les risques liés aux points de terminaison non gérés Microsoft Intune Plan 1
Microsoft Entra ID P1 (pour l’accès conditionnel)
Les stratégies de conformité protègent les appareils Windows Microsoft Intune Plan 1
Les stratégies de conformité protègent les appareils macOS Microsoft Intune Plan 1
Les stratégies de conformité protègent les appareils Android entièrement gérés et appartenant à l’entreprise Microsoft Intune Plan 1
Les stratégies de conformité protègent les appareils Android personnels Microsoft Intune Plan 1
Les stratégies de conformité protègent les appareils iOS/iPadOS Microsoft Intune Plan 1
L’authentification unique de la plateforme est configurée pour renforcer l’authentification sur les appareils macOS Microsoft Intune Plan 1
Microsoft Entra ID P1 (pour l’accès conditionnel)
L’inscription automatique de Defender pour point de terminaison est appliquée afin de réduire les risques liés aux menaces Android non gérées Microsoft Intune Plan 1
Defender pour Endpoint Plan 1
Les règles de nettoyage des appareils assurent l’hygiène des locataires en masquant les appareils inactifs Microsoft Intune Plan 1
Les politiques de conditions générales protègent l’accès aux données sensibles Microsoft Intune Plan 1
La personnalisation et les paramètres de support du Portail d’entreprise améliorent l’expérience utilisateur et la confiance Microsoft Intune Plan 1
L’analyse des points de terminaison est activée pour vous aider à identifier les risques sur les appareils Windows Microsoft Intune Plan 1

Pour plus d’informations sur les licences, consultez :

Sécuriser les appareils

Sécuriser les points de terminaison via la configuration des appareils et les stratégies de sécurité.

Vérifier Exigences minimales en matière de licence
Les informations d’identification de l’administrateur local sur Windows sont protégées par Windows LAPS Plan de Microsoft Intune
Les informations d’identification de l’administrateur local sur macOS sont protégées lors de l’inscription par macOS LAPS Microsoft Intune Plan 1
L’utilisation du compte local sur Windows est limitée pour réduire l’accès non autorisé Microsoft Intune Plan 1
Les données sur Windows sont protégées par le chiffrement BitLocker Microsoft Intune Plan 1
Le chiffrement FileVault protège les données sur les appareils macOS Microsoft Intune Plan 1
L’authentification sur Windows utilise Windows Hello Entreprise Microsoft Intune Plan 1
Les règles de réduction de la surface d’attaque sont appliquées aux appareils Windows pour empêcher l’exploitation des composants système vulnérables Microsoft Intune Plan 1
Defender pour Endpoint Plan 1
Les stratégies de l’Antivirus Defender protègent les appareils Windows contre les programmes malveillants Microsoft Intune Plan 1
Defender pour Endpoint Plan 1
Les stratégies de l’Antivirus Defender protègent les appareils macOS contre les programmes malveillants Microsoft Intune Plan 1
Defender pour Endpoint Plan 1
Les stratégies du Pare-feu Windows protègent contre l’accès réseau non autorisé Microsoft Intune Plan 1
Les stratégies de pare-feu macOS protègent contre l’accès réseau non autorisé Microsoft Intune Plan 1
Les stratégies de mise à jour de Windows Update sont appliquées pour réduire les risques liés aux vulnérabilités non corrigées Microsoft Intune Plan 1
Des bases de référence de sécurité sont appliquées aux appareils Windows pour renforcer la posture de sécurité Microsoft Intune Plan 1
Les stratégies de mise à jour pour macOS sont appliquées afin de réduire les risques liés aux vulnérabilités non corrigées Microsoft Intune Plan 1
Les stratégies de mise à jour pour iOS/iPadOS sont appliquées afin de réduire les risques liés aux vulnérabilités non corrigées Microsoft Intune Plan 1

Pour plus d’informations sur les licences, consultez :

Sécuriser les données

Protégez les données sur les appareils et en transit, et appliquez un accès sécurisé aux données organisationnelles.

Vérifier Exigences minimales en matière de licence
Les données sur Android sont protégées par des stratégies de protection des applications Microsoft Intune Plan 1
Les données sur iOS/iPadOS sont protégées par des stratégies de protection des applications Microsoft Intune Plan 1
Les stratégies d’accès conditionnel bloquent l’accès à partir d’applications non gérées Microsoft Intune Plan 1
Microsoft Entra ID P1 (pour l’accès conditionnel)
Les stratégies d’accès conditionnel bloquent l’accès à partir d’appareils non conformes Microsoft Intune Plan 1
Microsoft Entra ID P1 (pour l’accès conditionnel)
Les profils Wi-Fi sécurisés protègent les appareils iOS contre les accès réseau non autorisés Microsoft Intune Plan 1
Les profils Wi-Fi sécurisés protègent les appareils macOS contre les accès réseau non autorisés Microsoft Intune Plan 1
Les profils Wi-Fi sécurisés protègent les appareils Android contre les accès réseau non autorisés Microsoft Intune Plan 1

Pour plus d’informations sur les licences, consultez :