A feltételes hozzáférés engedélyezése a felhasználók, eszközök és adatok jobb védelme érdekében

Overview

A feltételes hozzáférés olyan képesség, amellyel hatékonyabban védheti a felhasználókat és a vállalati információkat, mivel biztosíthatja, hogy csak biztonságos eszközök férhessenek hozzá az alkalmazásokhoz.

A feltételes hozzáféréssel az eszköz kockázati szintje alapján szabályozhatja a vállalati információkhoz való hozzáférést. A feltételes hozzáférés segít megbízható felhasználókat megbízható eszközökön tartani megbízható alkalmazások használatával.

Olyan biztonsági feltételeket határozhat meg, amelyek mellett az eszközök és alkalmazások futtathatnak és hozzáférhetnek a hálózatról származó információkhoz, ha házirendeket kényszerítenek az alkalmazások futásának leállítására, amíg az eszköz vissza nem tér a megfelelő állapotba.

A végponthoz készült Defenderben a feltételes hozzáférés megvalósítása Microsoft Intune (Intune) eszközmegfelelési szabályzatokon és Microsoft Entra feltételes hozzáférési szabályzatokon alapul.

A feltételes hozzáféréssel eszközmegfelelési szabályzatot használ, amely csak egy vagy több eszközmegfelelési szabályzatot teljesítő eszköz számára teszi lehetővé az alkalmazások elérését.

A feltételes hozzáférési folyamat ismertetése

A feltételes hozzáférés úgy van bekapcsolva, hogy amikor fenyegetést észlel egy eszközön, a bizalmas tartalmakhoz való hozzáférés a fenyegetés elhárításáig le lesz tiltva.

A folyamat azzal kezdődik, hogy az eszközök alacsony, közepes vagy magas kockázattal rendelkeznek. Az alacsony, közepes vagy magas kockázat meghatározása ezután el lesz küldve az Intune-nak.

Attól függően, hogy hogyan konfigurálja a szabályzatokat az Intune-ban, a feltételes hozzáférés beállítható úgy, hogy bizonyos feltételek teljesülése esetén a feltételes hozzáférési szabályzat érvényesüljön.

Konfigurálhatja például úgy a Intune, hogy a feltételes hozzáférést magas kockázatú eszközökön alkalmazza.

Az Intune-ban az eszközmegfelelőségi szabályzatot a Microsoft Entra feltételes hozzáférésével együtt használják az alkalmazásokhoz való hozzáférés letiltására. Ezzel párhuzamosan elindul egy automatizált vizsgálat és szervizelési folyamat.

A felhasználók továbbra is használhatják az eszközt az automatizált vizsgálat és szervizelés során, de a vállalati adatokhoz való hozzáférés le van tiltva, amíg a fenyegetés teljes mértékben helyre nem áll.

Az eszközön talált kockázat megoldásához vissza kell adnia az eszközt megfelelő állapotba. Az eszközök akkor térnek vissza megfelelő állapotba, ha nem látható rajta kockázat.

A kockázatkezelésnek három módja van:

  1. Manuális vagy automatikus szervizelés használata.
  2. Az eszközön található aktív riasztások feloldása. Az aktív riasztások feloldása eltávolítja a kockázatot az eszközről.
  3. Eltávolíthatja az eszközt az aktív szabályzatokból, ezért a feltételes hozzáférés nem lesz alkalmazva az eszközön.

A manuális szervizeléshez a secops rendszergazdájának ki kell vizsgálnia egy riasztást, és kezelnie kell az eszközön megjelenő kockázatokat. Az automatikus szervizelési konfigurációs beállításokról a Feltételes hozzáférés konfigurálása című témakörben olvashat.

Ha a kockázat manuális vagy automatizált szervizeléssel kerül eltávolításra, az eszköz visszaáll a megfelelő állapotra, és hozzáférést kap az alkalmazásokhoz.

Az alábbi példaesemény-sorozat a feltételes hozzáférést ismerteti működés közben:

  1. A felhasználó megnyit egy rosszindulatú fájlt, és a Végponthoz készült Defender magas kockázatúként jelöli meg az eszközt.
  2. A rendszer továbbítja a magas kockázatú értékelést az Intune-nak. Ezzel párhuzamosan automatizált vizsgálatot kezdeményeznek az azonosított fenyegetés orvoslása érdekében. Az azonosított fenyegetés elhárításához manuális szervizelés is elvégezhető.
  3. A Intune létrehozott szabályzat alapján az eszköz nem megfelelőként van megjelölve. A nem megfelelősségi állapotot ezután az Intune Feltételes hozzáférési szabályzata továbbítja a Microsoft Entra ID felé. A Microsoft Entra ID a megfelelő szabályzatot alkalmazza az alkalmazásokhoz való hozzáférés letiltására.
  4. A manuális vagy automatizált vizsgálat és szervizelés befejeződött, és a fenyegetés el lett távolítva. A Defender for Endpoint nem észlel kockázatot az eszközön, az Intune pedig megfelelőnek minősíti az eszközt. Microsoft Entra ID alkalmazza a feltételes hozzáférési szabályzatot, amely lehetővé teszi az alkalmazásokhoz való hozzáférést.
  5. A felhasználók mostantól hozzáférhetnek az alkalmazásokhoz.