Configurer Microsoft Intune pour la confiance nulle : Locataires sécurisés (préversion)

La protection de votre locataire Intune est essentielle pour appliquer les principes de confiance nulle et maintenir un environnement sécurisé et bien géré. Ces recommandations s’alignent sur l’initiative Secure Future de Microsoft en limitant le rayon d’explosion et en appliquant l’accès au moindre privilège grâce à un contrôle administratif segmenté, à l’intégration sécurisée des appareils et à des protections basées sur des stratégies. Ensemble, ils aident à réduire les risques, à maintenir l’hygiène des locataires et à renforcer la conformité entre les plateformes.

Recommandations de sécurité relatives à la confiance nulle

La configuration des balises d’étendue est appliquée pour prendre en charge l’administration déléguée et l’accès au privilège minimum

Si les balises d’étendue Intune ne sont pas correctement configurées pour l’administration déléguée, les attaquants qui obtiennent un accès privilégié à Intune ou à Microsoft Entra ID peuvent élever les privilèges et accéder aux configurations d’appareils sensibles à travers le client. Sans balises d’étendue granulaires, les limites administratives ne sont pas claires, ce qui permet aux attaquants de se déplacer latéralement, de manipuler les stratégies des appareils, d’exfiltrer des données de configuration ou de déployer des paramètres malveillants sur tous les utilisateurs et appareils. Un seul compte d’administrateur compromis peut avoir un impact sur l’ensemble de l’environnement. L’absence d’administration déléguée compromet également l’accès au moindre privilège, ce qui rend difficile la limitation des violations et l’application de la responsabilité. Les attaquants peuvent exploiter les rôles d’administrateur général ou les attributions de contrôle d’accès en fonction du rôle (RBAC) mal configurées pour contourner les stratégies de conformité et obtenir un contrôle étendu sur la gestion des appareils.

L’application des balises d’étendue segmente l’accès administratif et l’aligne sur les limites organisationnelles. Cela limite le rayon d’explosion des comptes compromis, prend en charge l’accès au moindre privilège et s’aligne sur les principes de confiance nulle de segmentation, de contrôle basé sur les rôles et de confinement.

Action de correction

Utilisez des balises d’étendue Intune et des rôles RBAC pour limiter l’accès administrateur en fonction du rôle, de la géographie ou de l’unité commerciale :

Les notifications d’inscription des appareils sont appliquées pour garantir la sensibilisation des utilisateurs et sécuriser l’intégration

Sans notifications d’inscription des appareils, les utilisateurs peuvent ne pas savoir que leur appareil a été inscrit dans Intune, en particulier dans les cas d’inscription non autorisée ou inattendue. Ce manque de visibilité peut retarder le signalement d’activités suspectes par les utilisateurs et augmenter le risque d’accès aux ressources de l’entreprise par des appareils non gérés ou compromis. Les attaquants qui obtiennent les informations d’identification des utilisateurs ou exploitent les flux d’auto-inscription peuvent intégrer silencieusement des appareils, en contournant l’examen des utilisateurs et en permettant l’exposition des données ou le mouvement latéral.

Les notifications d’inscription offrent aux utilisateurs une meilleure visibilité de l’activité d’intégration des appareils. Ils permettent de détecter l’inscription non autorisée, de renforcer les pratiques d’approvisionnement sécurisé et de prendre en charge les principes de confiance nulle de visibilité, de vérification et d’engagement des utilisateurs.

Action de correction

Configurez les notifications d’inscription Intune pour alerter les utilisateurs lorsque leur appareil est inscrit et renforcer les pratiques d’intégration sécurisées :

L’inscription automatique des appareils Windows est appliquée pour éliminer les risques liés aux points de terminaison non gérés

Si l’inscription automatique de Windows n’est pas activée, les appareils non gérés peuvent devenir un point d’entrée pour les attaquants. Les auteurs de menace peuvent utiliser ces appareils pour accéder aux données d’entreprise, contourner les stratégies de conformité et introduire des vulnérabilités dans l’environnement. Les appareils joints à Microsoft Entra sans inscription Intune créent des lacunes en matière de visibilité et de contrôle. Ces points de terminaison non gérés peuvent révéler des faiblesses du système d’exploitation ou des applications mal configurées que les attaquants peuvent exploiter.

L’application de l’inscription automatique garantit que les appareils Windows sont gérés dès le début, ce qui permet une application cohérente des stratégies et une visibilité de la conformité. Cela prend en charge la confiance zéro en garantissant que tous les appareils sont vérifiés, surveillés et régis par des contrôles de sécurité.

Action de correction

Activez l’inscription automatique pour les appareils Windows à l’aide d’Intune et de Microsoft Entra pour vous assurer que tous les appareils joints à un domaine ou à Entra sont gérés :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les stratégies de conformité protègent les appareils Windows

Si les stratégies de conformité des appareils Windows ne sont pas configurées et attribuées, les acteurs malveillants peuvent exploiter des points de terminaison non gérés ou non conformes pour obtenir un accès non autorisé aux ressources de l’entreprise, contourner les contrôles de sécurité et persister dans l’environnement. Sans conformité appliquée, les appareils peuvent ne pas disposer de configurations de sécurité critiques telles que le chiffrement BitLocker, les exigences de mot de passe, les paramètres de pare-feu et les contrôles de version du système d’exploitation. Ces lacunes augmentent le risque de fuite de données, d’élévation de privilèges et de mouvement latéral. L’incohérence de la conformité des appareils affaiblit la posture de sécurité de l’organisation et rend plus difficile la détection et la correction des menaces avant que des dommages importants ne se produisent.

L’application des stratégies de conformité garantit que les appareils Windows répondent aux exigences de sécurité de base et prend en charge la confiance nulle en validant l’intégrité de l’appareil et en réduisant l’exposition à des points de terminaison mal configurés.

Action de correction

Créez et affectez des stratégies de conformité Intune aux appareils Windows afin d’appliquer les normes organisationnelles pour l’accès et la gestion sécurisés :

Les stratégies de conformité protègent les appareils macOS

Si les stratégies de conformité pour les appareils macOS ne sont pas configurées et attribuées, les acteurs malveillants peuvent exploiter les points de terminaison non gérés ou non conformes pour obtenir un accès non autorisé aux ressources de l’entreprise, contourner les contrôles de sécurité et persister dans l’environnement. Sans conformité appliquée, les appareils macOS peuvent ne pas disposer de configurations de sécurité critiques telles que le chiffrement du stockage de données, les exigences de mot de passe et les contrôles de version du système d’exploitation. Ces lacunes augmentent le risque de fuite de données, d’élévation de privilèges et de mouvement latéral. L’incohérence de la conformité des appareils affaiblit la posture de sécurité de l’organisation et rend plus difficile la détection et la correction des menaces avant que des dommages importants ne se produisent.

L’application des stratégies de conformité garantit que les appareils macOS répondent aux exigences de sécurité de base et prend en charge la confiance nulle en validant l’intégrité de l’appareil et en réduisant l’exposition à des points de terminaison mal configurés.

Actions de correction

Créez et affectez des stratégies de conformité Intune aux appareils macOS pour appliquer les normes organisationnelles pour l’accès et la gestion sécurisés :

Les stratégies de conformité protègent les appareils Android entièrement gérés et appartenant à l’entreprise

Si les stratégies de conformité ne sont pas affectées aux appareils Android Enterprise entièrement gérés dans Intune, les acteurs malveillants peuvent exploiter les points de terminaison non conformes pour obtenir un accès non autorisé aux ressources de l’entreprise, contourner les contrôles de sécurité et persister dans l’environnement. Sans conformité appliquée, les appareils peuvent ne pas disposer de configurations de sécurité critiques telles que les exigences de code secret, le chiffrement du stockage de données et les contrôles de version du système d’exploitation. Ces lacunes augmentent le risque de fuite de données, d’élévation de privilèges et de mouvement latéral. L’incohérence de la conformité des appareils affaiblit la posture de sécurité de l’organisation et rend plus difficile la détection et la correction des menaces avant que des dommages importants ne se produisent.

L’application des stratégies de conformité garantit que les appareils Android Enterprise répondent aux exigences de sécurité de base et prennent en charge la confiance nulle en validant l’intégrité de l’appareil et en réduisant l’exposition à des points de terminaison mal configurés ou non gérés.

Action de correction

Créez et affectez des stratégies de conformité Intune aux appareils Android Enterprise entièrement gérés et appartenant à l’entreprise afin d’appliquer les normes organisationnelles pour un accès et une gestion sécurisés :

Les stratégies de conformité protègent les appareils Android personnels

Si les stratégies de conformité ne sont pas attribuées aux appareils Android Enterprise personnels dans Intune, les acteurs malveillants peuvent exploiter les points de terminaison non conformes pour obtenir un accès non autorisé aux ressources de l’entreprise, contourner les contrôles de sécurité et introduire des vulnérabilités. Sans conformité appliquée, les appareils peuvent ne pas disposer de configurations de sécurité critiques telles que les exigences de code secret, le chiffrement du stockage de données et les contrôles de version du système d’exploitation. Ces lacunes augmentent le risque de fuite de données et d’accès non autorisé. L’incohérence de la conformité des appareils affaiblit la posture de sécurité de l’organisation et rend plus difficile la détection et la correction des menaces avant que des dommages importants ne se produisent.

L’application des stratégies de conformité garantit que les appareils Android personnels répondent aux exigences de sécurité de base et prend en charge la confiance nulle en validant l’intégrité de l’appareil et en réduisant l’exposition à des points de terminaison mal configurés ou non gérés.

Action de correction

Créer et affecter des stratégies de conformité Intune aux appareils Android Enterprise personnels afin d’appliquer les normes organisationnelles pour un accès et une gestion sécurisés :

Les stratégies de conformité protègent les appareils iOS/iPadOS

Si les stratégies de conformité ne sont pas attribuées aux appareils iOS/iPadOS dans Intune, les acteurs malveillants peuvent exploiter les points de terminaison non conformes pour obtenir un accès non autorisé aux ressources de l’entreprise, contourner les contrôles de sécurité et persister dans l’environnement. Sans conformité appliquée, les appareils peuvent ne pas disposer de configurations de sécurité critiques, telles que les exigences de code secret et les contrôles de version du système d’exploitation. Ces lacunes augmentent le risque de fuite de données, d’élévation de privilèges et de mouvement latéral. L’incohérence de la conformité des appareils affaiblit la posture de sécurité de l’organisation et rend plus difficile la détection et la correction des menaces avant que des dommages importants ne se produisent.

L’application des stratégies de conformité garantit que les appareils iOS/iPadOS répondent aux exigences de sécurité de base et prend en charge la confiance nulle en validant l’intégrité de l’appareil et en réduisant l’exposition à des points de terminaison mal configurés ou non gérés.

Action de correction

Créez et affectez des stratégies de conformité Intune aux appareils iOS/iPadOS afin d’appliquer les normes organisationnelles pour l’accès et la gestion sécurisés :

L’authentification unique de la plateforme est configurée pour renforcer l’authentification sur les appareils macOS

Si les stratégies d’authentification unique de la plateforme ne sont pas appliquées sur les appareils macOS, les points de terminaison peuvent s’appuyer sur des mécanismes d’authentification non sécurisés ou incohérents, ce qui permet aux attaquants de contourner les stratégies d’accès conditionnel et de conformité. Cela ouvre la porte à des mouvements latéraux entre les services cloud et les ressources locales, en particulier lorsque des identités fédérées sont utilisées. Les acteurs de la menace peuvent persister en tirant parti de jetons volés ou d’informations d’identification mises en cache et exfiltrer des données sensibles par le biais d’applications non gérées ou de sessions de navigateur. L’absence d’application de l’authentification unique compromet également les stratégies de protection des applications et les évaluations de la posture des appareils, ce qui rend difficile la détection et la limitation des violations. En fin de compte, l’incapacité à configurer et à attribuer des stratégies d’authentification unique de la plateforme macOS compromet la sécurité des identités et affaiblit la posture de confiance nulle de l’organisation.

L’application des stratégies SSO de plateforme sur les appareils macOS garantit une authentification cohérente et sécurisée entre les applications et les services. Cela renforce la protection des identités, prend en charge l’application de l’accès conditionnel et s’aligne sur la confiance zéro en réduisant la dépendance aux informations d’identification locales et en améliorant les évaluations de la posture.

Action de correction

Utilisez Intune pour configurer et attribuer des stratégies d’authentification unique de plateforme pour les appareils macOS afin d’appliquer l’authentification sécurisée et de renforcer la protection des identités, consultez :

L’inscription automatique de Defender pour point de terminaison est appliquée afin de réduire les risques liés aux menaces Android non gérées

Si l’inscription automatique à Microsoft Defender pour point de terminaison n’est pas configurée pour les appareils Android dans Intune, les points de terminaison gérés peuvent ne pas être protégés contre les menaces mobiles. Sans l’intégration de Defender, les appareils ne disposent pas de fonctionnalités avancées de détection et de réponse aux menaces, ce qui augmente le risque de programmes malveillants, d’hameçonnage et d’autres attaques mobiles. Les appareils non protégés peuvent contourner les stratégies de sécurité, accéder aux ressources de l’entreprise et compromettre les données sensibles. Cette lacune dans la défense contre les menaces mobiles affaiblit la posture de confiance zéro de l’organisation et réduit la visibilité sur l’intégrité des points de terminaison.

L’activation de l’inscription automatique à Defender garantit que les appareils Android sont protégés par des fonctionnalités avancées de détection et de réponse aux menaces. Cela prend en charge la confiance zéro en appliquant la protection contre les menaces mobiles, en améliorant la visibilité et en réduisant l’exposition aux points de terminaison non gérés ou compromis.

Action de correction

Utiliser Intune pour configurer l’inscription automatique à Microsoft Defender pour point de terminaison pour les appareils Android afin d’appliquer la protection contre les menaces mobiles :

Les règles de nettoyage des appareils assurent l’hygiène des locataires en masquant les appareils inactifs

Si les règles de nettoyage d’appareil ne sont pas configurées dans Intune, les appareils obsolètes ou inactifs peuvent rester visibles dans le client indéfiniment. Cela entraîne des listes d’appareils encombrées, des rapports inexacts et une visibilité réduite du paysage des appareils actifs. Les appareils inutilisés peuvent conserver des informations d’identification ou des jetons d’accès, ce qui augmente le risque d’accès non autorisé ou de décisions politiques mal informées.

Les règles de nettoyage des appareils masquent automatiquement les appareils inactifs dans les vues et les rapports d’administration, ce qui améliore l’hygiène des clients et réduit la charge administrative. Cela prend en charge la confiance zéro en maintenant un inventaire précis et digne de confiance tout en préservant les données historiques à des fins d’audit ou d’investigation.

Action de correction

Configurez les règles de nettoyage des appareils Intune pour masquer automatiquement les appareils inactifs au client :

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Les politiques de conditions générales protègent l’accès aux données sensibles

Si les stratégies de conditions générales ne sont pas configurées et attribuées dans Intune, les utilisateurs peuvent accéder aux ressources de l’entreprise sans accepter les conditions juridiques, de sécurité ou d’utilisation requises. Cette omission expose l’organisation à des risques de conformité, à des responsabilités juridiques et à une mauvaise utilisation potentielle des ressources.

L’application des conditions générales garantit que les utilisateurs reconnaissent et acceptent les stratégies de l’entreprise avant d’accéder aux données ou aux systèmes sensibles, ce qui favorise la conformité réglementaire et l’utilisation responsable des ressources.

Action de correction

Créez et attribuez des stratégies de conditions générales dans Intune pour exiger l’acceptation de l’utilisateur avant d’accorder l’accès aux ressources de l’entreprise :

La personnalisation et les paramètres de support du Portail d’entreprise améliorent l’expérience utilisateur et la confiance

Si la marque du Portail d’entreprise Intune n’est pas configurée pour représenter les détails de votre organisation, les utilisateurs peuvent rencontrer une interface générique et manquer d’informations de support direct. Cela réduit la confiance des utilisateurs, augmente la surcharge du support et peut entraîner de la confusion ou des retards dans la résolution des problèmes.

La personnalisation du Portail d’entreprise avec la marque de votre organisation et les coordonnées du support améliore la confiance des utilisateurs, rationalise le support et renforce la légitimité des communications de gestion des appareils.

Action de correction

Configurez le Portail d’entreprise Intune avec la marque de votre organisation et les informations de contact du support pour améliorer l’expérience utilisateur et réduire la surcharge du support :

L’analyse des points de terminaison est activée pour vous aider à identifier les risques sur les appareils Windows

Si l’analyse des points de terminaison n’est pas activée, les acteurs de la menace peuvent exploiter les lacunes dans l’intégrité, les performances et la posture de sécurité des appareils. Sans la visibilité qu’apporte l’analyse des points de terminaison, il peut être difficile pour une organisation de détecter des indicateurs tels qu’un comportement anormal des appareils, un correctif différé ou une dérive de configuration. Ces lacunes permettent aux attaquants d’établir une persistance, d’élever les privilèges et de se déplacer latéralement dans l’environnement. L’absence de données analytiques peut entraver la détection et la réponse rapides, permettant aux attaquants d’exploiter des points de terminaison non surveillés pour la commande et le contrôle, l’exfiltration de données ou la compromission ultérieure.

L’activation de l’analyse des points de terminaison offre une visibilité sur l’intégrité et le comportement des appareils, ce qui aide les organisations à détecter les risques, à répondre rapidement aux menaces et à maintenir une posture de confiance nulle forte.

Action de correction

Inscrire des appareils Windows dans l’analyse des points de terminaison dans Intune pour surveiller l’intégrité des appareils et identifier les risques :

Pour plus d’informations, reportez-vous aux rubriques suivantes :