Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Intune prend en charge une base de référence de sécurité pour auditer les appareils Windows par rapport aux configurations recommandées définies dans les guides de mise en œuvre technique de sécurité (STIG) publiés par la Defense Information Systems Agency (DISA). Contrairement à d’autres bases de référence de sécurité Intune qui configurent et appliquent des paramètres sur les appareils, la ligne de base d’audit STIG est en lecture seule. Il évalue l’état actuel de la configuration d’un appareil et génère des rapports d’audit détaillés sans modifier les paramètres.
Cette base de référence est conçue pour les organisations qui doivent démontrer leur conformité aux STIG dans le cadre des exigences de sécurité de leur ministère de la Défense (DoD).
S’applique à :
- Windows 10
- Windows 11
Vue d’ensemble
Les guides de mise en œuvre technique de la sécurité (STIG) sont des normes de configuration développées par DISA pour le DoD. Ces guides définissent la manière dont les systèmes logiciels, matériels et réseau doivent être configurés pour réduire les vulnérabilités. Les agences fédérales et les sous-traitants du DoD doivent suivre les STIG et démontrer que les appareils répondent aux configurations requises.
Lignes de base STIG disponibles
Les bases de référence d’audit STIG suivantes sont disponibles dans Intune :
| Baseline | Version STIG | Règles | Date de référence |
|---|---|---|---|
| Benchmark Microsoft Windows 11 STIG SCAP | Version 2, version 7 | 197 | 5 janvier 2026 |
DISA met généralement à jour les STIG à une cadence trimestrielle. Lorsqu’Intune met à disposition une version plus récente, vous pouvez créer un profil d’audit ou mettre à jour un profil existant pour utiliser la dernière version. Pour plus de détails sur les règles de chaque STIG, consultez la bibliothèque DISA STIG.
Ce que fait la base de référence de l’audit STIG
La base de référence d’audit STIG d’Intune aide les organisations à effectuer cette évaluation en :
- Audit de la configuration de l’appareil : l’audit évalue les paramètres actuels de chaque appareil par rapport aux règles d’audit STIG définies dans le schéma publié par DISA.
- Génération de rapports d’audit détaillés : Intune produit des rapports d’audit par paramètre et par appareil, que vous pouvez afficher dans le centre d’administration, récupérer via l’API Graph Microsoft ou exporter au format CSV.
- Prise en charge des rapports de conformité XCCDF : les résultats d’audit correspondent aux catégories de résultats NIST XCCDF (Extensible Configuration Checklist Description Format), prenant en charge les formats de rapports formels requis par les auditeurs DISA et DoD.
Remarque
Bien que la ligne de base du benchmark Microsoft Windows 11 STIG SCAP puisse être attribuée à la fois aux appareils Windows 10 et Windows 11, les règles qui ne s’appliquent pas à la version du système d’exploitation d’un appareil sont signalées comme non applicables.
Importante
La base de référence d’audit STIG est un outil d’audit uniquement . Il ne configure ni n’applique les paramètres sur les appareils. Pour mettre les appareils en conformité, utilisez les résultats de l’audit pour identifier les lacunes, puis appliquez la configuration appropriée via les profils du catalogue de paramètres , les stratégies de conformité ou d’autres bases de référence de sécurité.
Configuration requise
Avant d’utiliser la base de référence d’audit STIG, confirmez que votre environnement répond aux exigences suivantes :
Configuration cloud requise
Votre organisation doit utiliser un locataire Cloud de la communauté du gouvernement américain High (GCC High). La base de référence d’audit STIG n’est pas disponible dans les environnements cloud commerciaux ou GCC.
Conditions d’octroi de licence
La base de référence de l’audit STIG nécessite Intune Analyses avancées.
Cette fonctionnalité nécessite un abonnement en plus de Microsoft Intune Plan 1 ou Plan 2. Pour connaître les options de licence, consultez Plans et tarifs Microsoft Intune et Plans Microsoft 365 Security Entreprise.
Configuration requise pour la plateforme d’appareil
Cette fonctionnalité prend en charge les plateformes suivantes :
- Windows 10
- Windows 11
Méthodes d’inscription
Les appareils doivent être inscrits dans Intune. Pour les appareils cogérés, le curseur de charge de travail de configuration de l’appareil doit être défini sur Pilot Intune ou Intune. La ligne de base d’audit STIG est fournie via le pipeline de configuration des appareils de Intune, de sorte que cette charge de travail doit appartenir à Intune pour que la stratégie d’audit s’applique.
Exigences des rôles
Pour créer et gérer les profils de base d’audit STIG, utilisez un compte avec un rôle Intune qui inclut les autorisations suivantes :
- Organisation : Lecture
- Lignes de base de sécurité : Affecter, Créer, Supprimer, Lire, Mettre à jour
Le rôle intégré Endpoint Security Manager inclut ces autorisations. Vous pouvez également les ajouter à un rôle personnalisé.
Vous avez également besoin d’autorisations de balise d’étendue pour les groupes d’appareils que vous souhaitez auditer.
Créer un profil de référence d’audit STIG
Pour créer un profil de référence d’audit STIG, procédez comme suit :
Connectez-vous au Centre d’administration Microsoft Intune.
Accédez à Sécurité> despoints de terminaison Bases de référence de sécurité pour afficher la liste des lignes de base disponibles.
Sélectionnez Microsoft Windows 11 STIG SCAP Benchmark dans la liste des types de ligne de base disponibles.
Remarque
Si vous ne voyez pas la ligne de base STIG dans la liste, vérifiez que votre client remplit les conditions préalables pour le type de locataire et la licence.
Sélectionnez Créer un profil.
Sous l’onglet Informations de base :
- Entrez un nom descriptif pour le profil, tel que audit STIG - clients Windows.
- Si vous le souhaitez, ajoutez une description pour clarifier l’objectif et la portée de ce profil d’audit.
Aucune configuration n’est requise sous l’onglet Paramètres de configuration . Cet onglet confirme que le profil contient les paramètres recommandés à partir de la version STIG actuelle et que l’attribution du profil permet d’auditer ces paramètres sur les appareils ciblés.
Remarque
La ligne de base d’audit STIG vérifie tous les paramètres de la ligne de base en tant que profil unique. Vous ne pouvez pas sélectionner ou modifier des paramètres individuels. Les règles d’audit et leurs valeurs attendues sont définies par DISA dans les fichiers de référence SCAP accessibles au public, et non par Intune.
Dans l’onglet Balises d’étendue , ajoutez éventuellement des balises d’étendue pour contrôler les administrateurs qui peuvent voir ce profil.
Dans l’onglet Devoirs , sélectionnez les groupes d’appareils que vous souhaitez auditer par rapport à la base de référence STIG. Vous pouvez cibler tous les appareils ou des groupes spécifiques.
Vérifiez vos paramètres sous l’onglet Vérifier + créer , puis sélectionnez Créer.
Après avoir créé le profil et l’avoir affecté à des groupes, Intune évalue les appareils ciblés par rapport à la ligne de base STIG au fur et à mesure que les appareils case activée l’accès. Les données du rapport d’audit commencent à se remplir à mesure que les appareils communiquent leurs résultats d’évaluation. L’affichage des résultats initiaux pour les nouveaux appareils ciblés peut prendre jusqu’à 24 heures.
Examiner les résultats de la vérification STIG
Une fois les appareils case activée, vous pouvez examiner les résultats de l’audit via l’affichage Rapport d’audit dans le Centre d’administration Intune.
Accédez auxlignes de base de sécurité> de sécurité de point de terminaison, puis sélectionnez Microsoft Windows 11 STIG SCAP Benchmark.
Sélectionnez le profil d’audit à examiner.
Sélectionnez Rapport d’audit pour charger la vue du rapport. Vous devrez peut-être sélectionner Générer la première fois pour commencer à remplir les données.
Device assignment status
Le rapport status d’attribution d’appareils affiche tous les appareils ciblés par la stratégie, y compris les appareils dans un état d’attribution de stratégie en attente. Ce rapport permet de confirmer quels appareils ont reçu le profil d’audit et de suivre la progression de l’affectation.
| Colonne | Description |
|---|---|
| Nom du périphérique | Nom d’affichage de l’appareil tel qu’il est enregistré dans Intune. |
| Dernier utilisateur actif | Dernier utilisateur à s’être connecté à l’appareil. |
| Le status du devoir | État actuel de l’attribution de stratégie pour l’appareil. |
| Heure de la dernière modification du rapport | La dernière fois que l’appareil a signalé son status d’affectation. |
| ID d’appareil Intune | Identificateur unique de l’appareil dans Intune. |
| Identifiant de l’appareil Microsoft Entra | Identificateur de l’appareil dans Microsoft Entra ID. |
| Model | Modèle matériel de l’appareil. |
| Plateforme | Plateforme du système d’exploitation de l’appareil. |
| ID utilisateur d’Entra | Identificateur de l’utilisateur associé dans l’ID Entra. |
Rapport d’audit
Le rapport d’audit indique si les valeurs d’appareil correspondent aux valeurs recommandées pour les paramètres de la version de référence. Ce rapport fournit un résumé par paramètre pour tous les appareils ciblés, ce qui vous permet d’identifier rapidement les règles STIG qui présentent les taux d’échec les plus élevés et de hiérarchiser les efforts de correction. Chaque ligne représente une règle STIG unique et indique le nombre d’appareils réussis, échoués ou signalés d’autres états pour cette règle.
Le rapport inclut les colonnes suivantes :
| Colonne | Description |
|---|---|
| Nom du paramètre | Nom d’affichage de la règle STIG. |
| ID de référence | ID du groupe STIG pour la règle. |
| Gravité | Gravité de la règle STIG : CAT I (élevé), CAT II (moyen) ou CAT III (faible). |
| Dispositifs de réussite | Nombre d’appareils ciblés ayant réussi la case activée pour cette règle. |
Vous pouvez filtrer le rapport par gravité pour vous concentrer sur des domaines spécifiques. Utilisez le champ Rechercher pour rechercher des paramètres spécifiques par nom ou ID de référence.
Exploration par appareil
Sélectionnez le nombre d’appareils d’une règle, par exemple le nombre sous Appareils réussis, pour ouvrir une vue détaillée de cette règle. La vue d’exploration inclut les éléments suivants :
- Barre récapitulative qui affiche le nombre de périphériques dans chaque status : En attente, Non applicable, Réussite, Erreur, Conflit et Total.
- Une liste d’appareils qui affiche le résultat de l’audit pour chaque appareil ciblé. Vous pouvez filtrer la liste par status, rechercher des appareils spécifiques et exporter les résultats.
La liste des appareils comprend les colonnes suivantes :
| Colonne | Description |
|---|---|
| Nom du périphérique | Nom d’affichage de l’appareil tel qu’il est enregistré dans Intune. |
| État | Résultat de l’audit pour le paramètre spécifique sur l’appareil : Inconnu, Non applicable, Réussite, Échec, Erreur ou Conflit. |
| Heure du dernier case activée | La dernière fois que l’appareil s’est enregistré et a signalé son status pour ce paramètre. |
Auditer les valeurs de status
Chaque appareil est évalué par paramètre et se voit affecter l’une des valeurs de status suivantes :
| Statut | Description | Mappage XCCDF |
|---|---|---|
| Unknown | L’appareil n’a pas encore signalé de résultats pour ce paramètre. | unknown |
| Non applicable | Le paramètre ne s’applique pas à cet appareil. | Non applicable |
| Réussite | L’appareil passe cette case activée STIG. | pass |
| Échec | L’appareil échoue à cette vérification STIG de case activée. | fail |
| Erreur | Une erreur s’est produite lors de l’évaluation de ce paramètre sur l’appareil. | error |
| Conflit | Un conflit de stratégie a été détecté pour ce paramètre. | conflit |
La colonne de mappage XCCDF indique comment chaque Intune status correspond aux catégories de résultats XCCDF du NIST utilisées dans les rapports formels de la DISA aux auditeurs.
Exporter les données d’audit
Vous pouvez exporter les résultats de l’audit à l’aide des méthodes suivantes :
- API Graph l’exportation en bloc (recommandé) : utilisez l’API d’exportation de rapports Intune pour télécharger toutes les données d’audit STIG d’un locataire dans une seule tâche. Cette approche est la plus efficace pour la création de rapports à grande échelle ou entre locataires. Pour plus d’informations, voir Exporter les données d’audit STIG en bloc.
- Exportation CSV : utilisez l’option Exporter dans la vue Rapport d’audit pour télécharger les résultats par appareil pour les règles individuelles.
- API Graph par paramètre : utilisez les points de terminaison de rapport mis en cache Microsoft API Graph pour récupérer les données d’audit un paramètre à la fois. Cette approche est utile pour les recherches ciblées, mais nécessite de nombreux appels d’API pour les exportations de base complète. Pour plus d’informations, consultez Utiliser l’API Graph pour les rapports d’audit TIG.
Actualisation des données
Les données du rapport d’audit ne sont pas en temps réel. Les données de création de rapports peuvent accuser un retard d’un à deux cycles de case activée d’appareil par rapport au déploiement de la stratégie. Après la période d’évaluation initiale pour les nouveaux appareils ciblés, le système actualise les données d’audit en fonction du cycle suivant :
- Chaque appareil évalue localement les règles STIG à intervalles réguliers.
- Les appareils case activée régulièrement avec le service Intune pour signaler des résultats.
- Selon le moment du cycle d’évaluation et de l’case activée de l’appareil, il peut y avoir un délai d’un à deux cycles d’case activée entre l’évaluation de l’appareil et les données mises à jour figurant dans le rapport d’audit.
Pour actualiser le rapport avec les dernières données disponibles, utilisez le bouton Générer à nouveau dans le rapport d’audit.
Conseil
Pour les appareils qui ont déjà la stratégie d’audit, vous pouvez lancer une synchronisation d’appareil à partir du centre d’administration pour récupérer les résultats d’évaluation les plus récents mis en cache localement sans attendre la prochaine case activée planifiée.
Utiliser l’API Graph pour les rapports d’audit STIG
Vous pouvez utiliser l’API Graph de Microsoft pour récupérer par programme les données d’audit TIG. Cette approche est utile pour intégrer les résultats d’audit aux outils d’évaluation externes, automatiser les flux de travail de reporting STIG ou agréger les données d’évaluation sur plusieurs locataires.
Remarque
Utilisez le point de terminaison pour les appels d’API /beta/ API Graph aux rapports d’audit TIG. Le /v1.0/ point de terminaison ne prend pas en charge ces appels.
Exporter les données d’audit STIG en bloc
Pour les organisations qui ont besoin d’exporter toutes les données d’audit STIG en une seule fois, utilisez l’API d’exportation de rapports Intune au lieu du modèle de rapport mis en cache par paramètre décrit dans les sections suivantes. L’API d’exportation diffère de trois manières :
- Pas de pagination : renvoie l’ensemble complet des données dans un seul fichier téléchargeable au lieu de nécessiter une pagination sautée/supérieure sur plusieurs requêtes.
- Aucune itération par paramètre : récupère les résultats pour tous les paramètres d’une tâche. Le modèle de rapport mis en cache nécessite trois appels d’API par SettingId (créer, interroger, récupérer). Pour une base de référence de 197 règles STIG, cela représente au moins 591 appels d’API pour un seul locataire. L’API d’exportation le fait en deux à trois appels au total.
- Livraison de stockage d’objets blob : les résultats sont écrits dans une URL d’objet blob temporaire et téléchargés au format ZIP/CSV, plutôt que renvoyés dans le corps de la réponse HTTP. Cette opération gère les grands ensembles de données (des centaines de milliers de lignes de paramétrage de l’appareil) sans délai d’expiration.
Pour plus d’informations sur le modèle d’API d’exportation, y compris les paramètres de demande et les limites de limitation, consultez Exporter des rapports Intune à l’aide des API Graph.
L’exportation en bloc utilise le point de terminaison et suit un modèle de création, d’interrogation exportJobs et de téléchargement. Tous les appels utilisent le point de /beta/ terminaison.
Authentifiez-vous avec Microsoft Graph pour le client cible.
Créez le travail d’exportation avec une requête POST à
https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs. Utilisez le nom duIndustryBaselinePerSettingDeviceAuditListrapport et sélectionnez les colonnes dont vous avez besoin :POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs { "reportName": "IndustryBaselinePerSettingDeviceAuditList", "filter": "(PolicyId eq '{PolicyId}')", "format": "csv", "select": [ "PolicyId", "SettingId", "DeviceId", "MaxSettingStatus", "UserId", "DeviceName", "PspdpuLastModifiedTimeUtc" ] }Où
{PolicyId}se trouve le GUID de votre profil d’audit STIG. Pour rechercher le PolicyId, consultez Récupérer le PolicyId. La réponse inclut uneidvaleur pour le travail d’exportation.Interrogez le status du travail avec une requête GET jusqu’à ce que
statuscompletedrenvoie :GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')Où
{exportJobId}est laidvaleur renvoyée à l’étape précédente.Une fois la tâche terminée, la réponse inclut un
urlchamp avec un lien de stockage d’objets blob temporaire. Téléchargez le fichier ZIP à partir de cette URL. Le fichier ZIP contient un fichier CSV avec tous les résultats de l’audit STIG pour le locataire.
Récupérer les métadonnées de base
Commencez par récupérer les métadonnées sur le modèle de référence TIG. Vous avez besoin du modèle id de cette réponse pour rechercher le PolicyId à l’étape suivante.
GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'
La réponse comprend les champs suivants pour le modèle de référence STIG :
| Field | Description |
|---|---|
| displayName | Nom complet du benchmark (par exemple, Guide d’implémentation technique de la sécurité Microsoft Windows 11). |
| displayVersion | Version et version STIG (par exemple, version 2, version 7 Date de référence : 5 janvier 2026). |
| settingTemplateCount | Nombre de règles STIG dans la ligne de base (par exemple, 197). |
| baseId | Identifiant de la base de référence STIG. Cette valeur est globalement cohérente entre les locataires pour la même référence TIG. |
| id | Identifiant de la version STIG spécifique. Utilisez cette valeur comme à l’étape templateId suivante. Cette valeur est globalement cohérente entre les clients pour la même version. |
Récupérer l’ID de stratégie
Avant de pouvoir appeler les API de rapport, vous avez besoin du PolicyId (GUID) de votre profil d’audit TIG. Vous pouvez trouver le PolicyId dans le Centre d’administration ou le récupérer par programme via l’API Graph.
Centre Administration : ouvrez la stratégie d’audit STIG dans le centre d’administration Intune et copiez le GUID de l’URL après
/policyID/. Ce GUID est spécifique au client.API Graph : utilisez le modèle
idde la section précédente pour répertorier toutes les stratégies créées à partir de ce modèle :GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'Où l’ID de modèle est-il
{templateId}récupéré dans la section précédente (par exemple,c64bf257-bce5-4c4d-8ad8-03222f13d84c_1). Leidchamp de chaque stratégie renvoyée est le PolicyId à utiliser dans les appels d’API de rapport.
Remarque
Les ID de stratégie sont spécifiques au client et changent lorsqu’un client effectue une mise à niveau vers une nouvelle version de STIG. Pour les organisations qui agrègent les données d’audit STIG sur plusieurs locataires, par exemple pour le programme de surveillance continue et de notation des risques (CMRS) DISA, exécutez cet appel de découverte dans chaque locataire pour trouver le PolicyId actuel. Les ID de paramètre sont globalement cohérents entre les locataires pour une version de modèle STIG donnée, ce qui vous permet de corréler les résultats entre les locataires par SettingId.
Récupérer le résumé d’audit par stratégie
Une fois que vous disposez du PolicyId, vous pouvez récupérer un résumé de tous les paramètres STIG avec le nombre d’appareils réussis pour chaque règle. Ce rapport affiche les mêmes données que la vue Rapport d’audit dans le Centre d’administration.
Le rapport par stratégie utilise un modèle en trois étapes : créer une configuration de rapport mis en cache, surveiller son status, puis récupérer les résultats.
Étape 1 : créer la configuration du rapport mis en cache :
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
]
}
Étape 2 — Surveiller le status du rapport (répéter jusqu’à ce que le status soit terminé) :
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')
Étape 3 - Récupérez les résultats :
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
],
"skip": 0,
"top": 50
}
Les colonnes de réponse comprennent :
| Colonne | Description |
|---|---|
| Nom du paramètre | Nom d’affichage de la règle STIG tel qu’analysé à partir de la documentation STIG. |
| ID de paramètre | Identificateur unique du paramètre dans Intune. Cette valeur est globalement cohérente entre les clients pour la même version de modèle TIG. |
| StigRuleId (en anglais) | ID de la règle STIG DISA (par exemple, SV-253275r828909) qui correspond au benchmark STIG d’origine. |
| StigSeverity | Gravité de la règle STIG : élevée (CAT I), moyenne (CAT II) ou faible (CAT III). |
| NumberOfComconformDevices | Nombre d’appareils ciblés qui ont réussi cette case activée STIG spécifique. |
Récupérer les détails de l’appareil par paramètre
Pour identifier les appareils qui ont réussi ou échoué à une règle STIG spécifique, utilisez le rapport par paramètre. Ce rapport suit le même modèle en trois étapes. Vous avez besoin du PolicyId et du SettingId (récupérés à partir des résultats du rapport par stratégie).
Étape 1 : créer la configuration du rapport mis en cache :
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
]
}
Étape 2 — Surveiller le status du rapport :
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')
Étape 3 - Récupérez les résultats :
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
],
"skip": 0,
"top": 50
}
Les colonnes de réponse comprennent :
| Colonne | Description |
|---|---|
| DeviceName | Nom d’affichage de l’appareil tel qu’il est enregistré dans Intune. |
| MaxSettingStatus | Entier qui représente l’audit status of the setting on the device. Consultez Valeurs de l’audit de status pour le mappage complet. |
| PspdpuLastModifiedTimeUtc | La dernière fois que l’appareil s’est connecté au service Intune et a signalé le status de ce paramètre, au format UTC. Utilisez cet horodatage pour identifier les données obsolètes ou pour concevoir des stratégies de synchronisation incrémentielles. |
Comprendre le comportement d’audit uniquement
La ligne de base d’audit STIG fonctionne différemment des autres lignes de base de sécurité Intune :
| Fonctionnalité | Lignes de base de configuration | Ligne de base de l’audit STIG |
|---|---|---|
| Envoie les paramètres aux appareils | Oui | Non |
| Modifie la configuration de l’appareil | Oui | Non |
| Rapports sur le statut de l’évaluation | Oui (remise de la police) | Oui (évaluation de la valeur sur l’appareil) |
| Paramètres personnalisables | Oui | Non (toutes les règles sont auditées) |
| Peut entrer en conflit avec d’autres stratégies | Oui | Non |
| Disponible dans le cloud commercial | Oui | Non (GCC High uniquement) |
| Prend en charge l’exportation CSV et l’API Graph | Oui | Oui |
| Mappage des résultats XCCDF | N/A | Oui |
Étant donné que la ligne de base d’audit STIG n’envoie pas la configuration aux appareils, elle n’entre pas en conflit avec d’autres stratégies ou lignes de base Intune. Vous pouvez le déployer en toute sécurité avec vos bases de référence de configuration, stratégies de conformité et profils de configuration d’appareil existants.
Remédier aux résultats de l’audit STIG
La ligne de base d’audit STIG identifie les lacunes de configuration, mais ne les corrige pas. Utilisez les approches suivantes pour mettre les appareils en conformité :
- Profils de catalogue de paramètres : créez ou mettez à jour des profils de catalogue de paramètres dans Intune pour appliquer des paramètres spécifiques identifiés par l’audit STIG. Cette approche est recommandée pour l’assainissement STIG.
- Intune lignes de base de sécurité : la ligne de base de sécurité Windows MDM applique de nombreux paramètres qui chevauchent les exigences STIG.
- Stratégies de conformité : utilisez les stratégies de conformité pour définir les exigences et prendre des mesures lorsque les appareils ne sont plus conformes.
- Stratégie de groupe (environnements hybrides) : pour les environnements cogérés, utilisez la stratégie de groupe pour les paramètres qui ne sont pas encore disponibles via Intune.
Règles STIG nécessitant une vérification manuelle
Vous ne pouvez pas évaluer automatiquement certaines règles STIG, car elles nécessitent une inspection physique, un jugement administratif ou une vérification des conditions que les fournisseurs de services de configuration de l’appareil ne peuvent pas détecter. Le rapport d’audit exclut ces règles. Évaluez-les à l’aide de procédures manuelles distinctes. Votre organisation doit établir un processus pour évaluer et documenter la conformité à ces règles.
Les règles STIG suivantes nécessitent une vérification manuelle :
| ID de la règle | Description |
|---|---|
| Réf. V-253256 | Les systèmes Windows 11 doivent disposer du microprogramme UEFI et être configurés pour s’exécuter en mode UEFI, et non en mode BIOS hérité. |
| Réf. V-253258 | Windows 11 doit utiliser des mécanismes automatisés pour déterminer l’état des composants du système en ce qui concerne la correction des défauts. |
| Réf. V-253262 | Le système d’exploitation doit utiliser une politique de refus de tout, d’autorisation par exception pour permettre l’exécution de logiciels autorisés. |
| Réf. V-253269 | Seuls les comptes chargés de l’administration d’un système doivent disposer de droits d’administrateur sur le système. |
| Réf. V-253276 | SNMP ne doit pas être installé sur le système. |
| Réf. V-253280 | Les fichiers d’installation du certificat logiciel doivent être supprimés de Windows 11. |
| Réf. V-253281 | Un pare-feu basé sur l’hôte doit être installé et activé sur le système. |
| Réf. V-253282 | Les exceptions entrantes au pare-feu sur les stations de travail du domaine ne doivent autoriser que les hôtes de gestion à distance autorisés. |
| Réf. V-253290 | Les SID orphelins doivent être supprimés des droits utilisateur sur Windows 11. |
| Réf. V-253291 | Bluetooth doit être désactivé, sauf accord de l’organisation. |
| Réf. V-253292 | Le Bluetooth doit être désactivé lorsqu’il n’est pas utilisé. |
| Réf. V-253293 | Le système doit avertir l’utilisateur lorsqu’un appareil Bluetooth tente de se connecter. |
| Réf. V-253294 | Les comptes d’administration ne doivent pas être utilisés avec des applications qui accèdent à Internet. |
| Réf. V-253296 | Le service de temps Windows 11 doit être synchronisé avec une source de temps DOD appropriée. |
| Réf. V-253340 | Les autorisations pour le journal des événements de l’application doivent empêcher l’accès par des comptes non privilégiés. |
| Réf. V-253341 | Les autorisations pour le journal des événements de sécurité doivent empêcher l’accès par des comptes non privilégiés. |
| Réf. V-253342 | Les autorisations pour le journal des événements système doivent empêcher l’accès par des comptes non privilégiés. |
| Réf. V-253430 | Les certificats croisés d’autorité de certification racine d’interopérabilité CCEB du département de la Défense des États-Unis doivent être installés dans le magasin de certificats non approuvés. |
| Réf. V-253431 | Les autorisations par défaut pour la ruche du Registre HKEY_LOCAL_MACHINE doivent être conservées. |
| Réf. V-253452 | La traduction de noms/SID anonymes ne doit pas être autorisée. |
| Réf. V-268318 | Les systèmes Windows 11 doivent utiliser la stratégie de groupe ou un produit GPM approuvé pour appliquer la conformité STIG. |
Limitations connues
- Audit uniquement : la base de référence de l’audit STIG n’applique pas ou ne corrige pas les paramètres. Utilisez les profils du catalogue des paramètres pour la configuration.
- Pas de lignes de base personnalisées : vous ne pouvez pas charger de profils STIG personnalisés. La base de référence comprend l’ensemble des règles STIG pour le benchmark pris en charge.
- Aucune valeur réelle de l’appareil : le rapport d’audit affiche le résultat de réussite ou d’échec de chaque case activée de règle, mais n’affiche pas la valeur de configuration réelle sur l’appareil.
- Version de base unique : vous ne pouvez utiliser que la dernière version de base prise en charge pour créer de nouveaux profils d’audit. Vous ne pouvez pas créer de profils pour des versions de base plus anciennes. Toutefois, les profils que vous avez créés précédemment avec une version antérieure restent disponibles pour être exécutés.
- GCC High uniquement : la base de référence d’audit STIG n’est pas disponible dans les environnements cloud commerciaux, GCC ou DoD.
- Création de profils UX uniquement : vous devez créer des profils d’audit STIG via le Centre d’administration Intune. La création de profils basée sur l’API n’est pas prise en charge.
- Latence des données : les données d’audit ne sont pas en temps réel. Il peut s’écouler plusieurs heures entre l’évaluation d’un appareil et les données figurant dans le rapport. Pour plus d’informations, consultez Actualisation des données.
Foire aux questions
La ligne de base de l’audit STIG applique-t-elle les paramètres sur les appareils ?
Non. La base de référence de l’audit STIG est l’audit uniquement. Il évalue la configuration actuelle des appareils et indique si chaque appareil répond aux valeurs STIG recommandées. Il ne modifie ni n’applique aucun paramètre. Pour corriger les résultats, configurez les stratégies appropriées à l’aide du catalogue des paramètres ou d’autres types de stratégies Intune.
Quelle version STIG utilise la ligne de base ?
La base initiale s’effectue par rapport au benchmark Microsoft Windows 11 STIG SCAP, version 2, version 7 (date du benchmark : 5 janvier 2026). Une fois qu’Intune a mis à disposition une version plus récente, vous devez créer un profil d’audit ou mettre à jour votre profil existant pour utiliser cette version plus récente.
Puis-je utiliser la ligne de base d’audit STIG dans un client cloud commercial ?
Non. La base de référence d’audit STIG est disponible uniquement pour les locataires GCC High .
Puis-je personnaliser les règles STIG qui sont auditées ?
Non. La ligne de base de l’audit STIG évalue toutes les règles du benchmark pris en charge comme un seul profil. Vous ne pouvez pas sélectionner un sous-ensemble de règles pour l’audit. Les règles CAT I, CAT II et CAT III sont toutes incluses dans une seule base de référence - il n’existe pas de profils distincts par catégorie de gravité.
La base de référence de l’audit STIG est-elle en conflit avec d’autres bases de référence ou politiques ?
Non. Étant donné que la ligne de base de l’audit STIG est en lecture seule et n’envoie pas la configuration aux appareils, elle n’entre pas en conflit avec d’autres bases de référence Intune, les stratégies de conformité ou les profils de configuration des appareils.
Comment faire trouver l’ID de stratégie pour les appels d’API Graph ?
Ouvrez la stratégie d’audit STIG dans le Centre d’administration Intune et copiez le GUID à partir de l’URL après /policyID/. Vous pouvez également récupérer le PolicyId par programme via l’API Graph. Pour les deux méthodes, consultez Récupérer l’ID de stratégie.
Puis-je agréger les données d’audit STIG sur plusieurs clients ?
Oui. Utilisez l’API Graph pour découvrir par programme les stratégies d’audit et récupérer les données d’audit entre les clients. Les ID de paramètre sont globalement cohérents entre les locataires pour la même version de modèle STIG, ce qui vous permet de corréler les résultats par paramètre. Les ID de stratégie sont spécifiques au client et vous devez les découvrir par client. Pour plus d’informations, consultez Récupérer l’ID de stratégie.
Contenu connexe
- Vue d’ensemble des lignes de base de sécurité - Découvrez toutes les lignes de base de sécurité Intune disponibles.
- Créer des profils de ligne de base de sécurité - Découvrez comment déployer des lignes de base de configuration dans Intune.
- Surveillez vos lignes de base : surveillez le status de conformité des lignes de base.
- Microsoft Intune pour le gouvernement américain GCC High et DoD : en savoir plus sur le service GCC High d’Intune.
- DISA STIG - Accédez à la bibliothèque STIG complète de DISA.
- Benchmarks DISA SCAP - Téléchargez les fichiers de benchmark SCAP utilisés pour générer les profils d’audit STIG.