Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Intune segítségével biztonságosan és naprakészen tarthatja a felügyelt eszközöket, miközben megvédi a szervezet adatait a feltört eszközöktől. Szabályozhatja, hogy a felhasználók mit csinálnak a szervezeti adatokkal a felügyelt és a nem felügyelt eszközökön, és letilthatja az adatokhoz való hozzáférést a potenciálisan feltört eszközökről.
Ez a cikk bemutatja az Intune beépített biztonsági képességeit és partnertechnológiáit, amelyek együttműködve támogatják a Teljes felügyelet megoldásokat a szervezet számára. Áttekintésként ismerteti a kulcsvédelmi képességeket, valamint a konfigurációs és telepítési útmutató részletes dokumentációjára mutató hivatkozásokat tartalmaz.
Az Intune integrálható olyan külső gyártóktól származó termékekkel is, amelyek eszközmegfelelőséget és mobil veszélyforrások elleni védelmi (MTD) jeleket biztosítanak.
Platform támogatás
A Microsoft Intune Felügyeleti központban az Intune a következő felügyelt eszközöket támogatja:
- Android
- iOS/iPadOS
- Linux
- macOS
- A Windows
Emellett, ha a Konfigurációkezelő használatával kezeli a helyszíni eszközöket, bérlői fiók csatolásával vagy közös felügyeletével kiterjesztheti az Intune-házirendeket ezekre az eszközökre.
Biztonsági házirendek üzembe helyezése az eszközök védelme érdekében
Házirendeket telepíthet a biztonság beállításához és érvényesítéséhez a regisztrált eszközökön. A következő házirendtípusok együttműködnek az eszközök védelmében:
Végponti biztonsági házirendek – speciális védelmi területekre vonatkozó speciális biztonsági házirendek:
- Fiókvédelem – Vállalati Windows Hello, Credential Guard és Windows LAPS
- Víruskereső – Microsoft Defender víruskereső konfigurációja és kizárásai
- Vállalati alkalmazásvezérlés – Alkalmazások engedélyezési listája a Windows Defender alkalmazásvezérlés használatával
- Támadási felület csökkentése – A biztonsági rések és támadási vektorok kiaknázása
- Lemeztitkosítás – BitLocker, személyesadat-titkosítás (PDE) és FileVault
- Végpontészlelés és -válasz – Végponthoz készült Microsoft Defender előkészítése
- Tűzfal – Hálózatvédelem és tűzfalszabályok
Eszközkonfigurációs házirendek – Szélesebb körű eszközbeállítások, beleértve a végpontvédelmet, a tanúsítványokat, a szoftverfrissítéseket és a VPN-t. Akkor használja, ha kombinálnia kell a biztonsági beállításokat az eszköz funkcióinak konfigurációival.
Eszközmegfelelőségi szabályzatok – Eszközkövetelmények, például operációsrendszer-verziók, titkosítási állapot és fenyegetési szintek meghatározása. A nem kompatibilis eszközök riasztásokat váltanak ki, és a feltételes hozzáféréssel kombinálva letilthatók a szervezeti erőforrásokból.
Fő biztonsági funkciók
A következő biztonsági területek kezelhetők ezekkel a házirendekkel:
Hitelesítés és identitás
- Tanúsítványok – Telepítsen tanúsítványokat SCEP- és PKCS-profilokkal, vagy használja a Microsoft Cloud PKI-t az egyszerűsített felhőalapú tanúsítványkezeléshez helyszíni infrastruktúra nélkül. Származtatott hitelesítő adatok konfigurálása intelligens kártyás forgatókönyvekhez.
- Modern hitelesítés – Engedélyezze a Vállalati Windows Hello szolgáltatást jelszó nélküli bejelentkezéshez. Konfigurálja a platform SSO-t macOS rendszerhez , hogy megerősítse a hitelesítést az alkalmazások és szolgáltatások között.
- Többtényezős hitelesítés – A Microsoft Entra feltételes hozzáférés használatával igényelhet többtényezős hitelesítést, az Intune használatával pedig szükség szerint konfigurálhatja az eszköz PIN-kódját/jelszavát és egyéb bejelentkezéssel kapcsolatos beállításait.
Adattitkosítás
- Windows – A BitLocker üzembe helyezése a teljes lemez titkosításához és a Személyesadat-titkosítás (PDE) fájlszintű titkosításhoz a Windows 11 rendszeren.
- macOS – A FileVault kezelése a teljes lemez titkosításához.
Szoftverfrissítések – szabályozza, hogy az eszközök mikor és hogyan kapják meg a frissítéseket:
- Android - FOTA frissítések az OEM belső vezérlőprogramhoz, Zebra LifeGuard OTA-hoz Zebra eszközökhöz.
- iOS/iPadOS és macOS - Frissítési házirendek konfigurálása az operációs rendszer verzióinak és frissítési ütemezéseinek kezeléséhez.
- Windows – A Windows Update viselkedésének konfigurálása, frissítések ütemezése és a funkciófrissítési megfelelőség fenntartása.
Alkalmazásvezérlés – Az Alkalmazásvezérlés vállalati szabályzatokkal meghatározhatja, hogy mely alkalmazások futtathatók Windows-eszközökön.
Támadási felület csökkentése – ASR-házirendeket helyezhet üzembe a biztonsági rések csökkentése érdekében biztonsági rés kiaknázása elleni védelemmel, eszközvezérléssel, alkalmazáselkülönítéssel és ASR-szabályokkal.
Biztonsági alapkonfigurációk – Üzembe helyezhet előre konfigurált biztonsági alapkonfigurációkat a Windows-eszközökhöz, a Microsoft Edge-hez és a Végponthoz készült Microsoft Defender, amelyek tükrözik a Microsoft biztonsági csapatának javaslatait.
Hálózati biztonság
- VPN-profilok – VPN-kapcsolatok konfigurálása a szervezeti erőforrások biztonságos távoli eléréséhez.
- Tűzfalházirendek – Felügyelheti a beépített tűzfalvédelmet Windows- és macOS-eszközökön.
Privileged Access Management
- Windows LAPS – A helyi rendszergazdai jelszavak kezelése automatikus elforgatással és biztonságos biztonsági mentéssel az Active Directory vagy a Microsoft Entra szolgáltatásba.
- Végponti jogosultságkezelés – A felhasználókat standard fiókként futtathatja, miközben lehetővé teszi a jóváhagyott alkalmazások jogosultságszint-emelését.
Adatok védelme appvédelmi házirendekkel
A szervezeti adatokat az alkalmazásrétegben appvédelmi szabályzatokkal védheti az Intune által felügyelt alkalmazásokkal. Ezek a védelmek a regisztrált és a nem regisztrált eszközökön is működnek, és támogatják a Bring Your Own Device (BYOD) forgatókönyveket.
Intune felügyelt appok integrálják az Intune App SDK-t, vagy használják a Intune App Wrapping Tool. A támogatott alkalmazások listáját az Intune által védett alkalmazások között találja.
Ha felügyelt alkalmazásokra van szüksége (például alkalmazásalapú feltételes hozzáférési szabályzatok használatával), a felhasználók csak a felügyelt appokon keresztül férhetnek hozzá a szervezeti adatokhoz, miközben a személyes adatok változatlanok maradnak.
Az appvédelmi házirend legfontosabb funkciói:
- PIN-kód vagy biometrikus hitelesítés megkövetelése a szervezeti adatok eléréséhez.
- Letilthatja a nem kezelt alkalmazásokba történő másolást és beillesztést, a képernyőképeket és az adatátvitelt.
- A szervezeti adatok személyes tárolóba mentésének megakadályozása.
- Kényszerítse ki a inaktív szervezeti adatok titkosítását.
- Törölje távolról a szervezeti adatokat eszközök elvesztése vagy a felhasználók távozása esetén.
Eszközök és adatok védelme eszközműveletekkel
A biztonsági incidensekre való reagálás vagy az eszköz biztonságának fenntartása érdekében azonnali eszközműveleteket futtathat. A folyamatban lévő konfigurációkat fenntartó házirendektől eltérően az eszközműveletek egyszer lesznek végrehajtva, amikor meghívják őket. A műveletek online eszközökön azonnal, offline eszközökön pedig a következő bejelentkezéskor lépnek érvénybe. A tömeges eszközműveletek egyszerre több eszközt is célozhatnak.
Gyakori biztonsági műveletek:
- Távoli zárolás – Zárolja az eszközt távolról a jogosulatlan hozzáférés megakadályozása érdekében.
- Törlés – Állítsa vissza az eszköz gyári beállításait, eltávolítva az összes adatot és beállítást.
- Kivonás – A szervezeti adatok eltávolítása a személyes adatok megőrzésével.
- BitLocker kulcs elforgatása (Windows) – Forgassa el a titkosítási kulcsokat a fokozott biztonság érdekében.
- Víruskereső vizsgálat (Windows) – Teljes vagy gyors kártevőkeresést futtathat.
- Defender frissítése – Fenyegetésdefiníciók frissítése.
- Aktiválási zár letiltása (iOS/iPadOS) – Távolítsa el az aktiválási zárat az eszköz újbóli felhasználásához.
Ezek a műveletek a Konfigurációkezelő által felügyelt eszközökhöz is elérhetők közös felügyelet vagy bérlői fiók csatolása esetén.
Integráció partnertechnológiákkal:
Bővítse ki az Intune védelmi képességeit a Microsoft-technológiákkal és külső partnerekkel való integráció révén.
Megfelelőségi partnerek
Integrálja a külső MDM-megoldásokból származó eszközmegfelelőségi adatokat a Microsoft Entra ID segítségével. Ez lehetővé teszi, hogy a vegyes felügyeleti környezettel rendelkező szervezetek egységes feltételes hozzáférési házirendeket érvényesítsenek az összes eszközön, függetlenül attól, hogy melyik MDM-megoldás kezeli azokat.
Konfigurációkezelő
Terjessze ki az Intune felhőalapú biztonsági szabályzatait a helyszíni és hibrid felügyeletű eszközökre közös felügyelet vagy bérlői fiók csatolása révén. Ez az integráció egységes felügyeleti felületet biztosít a felhőbeli felügyeletre áttérő vagy hibrid infrastruktúrát fenntartó szervezetek számára:
- Közös felügyelet – Egyidejűleg felügyelheti a Windows-eszközöket a Konfigurációkezelő és az Intune használatával is, és számítási feladatok csúszkáival szabályozhatja, hogy melyik szolgáltatás kezeli az adott képességeket.
- Bérlő csatolása – Szinkronizálja a Konfigurációkezelő-eszközöket a Microsoft Intune felügyeleti központba a központosított láthatóság és kezelés érdekében.
Mindkét megközelítés engedélyezi az Intune biztonsági szabályzatait a Konfigurációkezelő-eszközökön, beleértve a végpontbiztonsági szabályzatokat, a megfelelőségi szabályzatokat, a tanúsítványtelepítést (SCEP/PKCS) és a biztonsági alapkonfigurációkat. Ez konzisztens biztonsági helyzetet hoz létre a felhőbeli és a helyszínen felügyelt eszközökön.
Mobilfenyegetés-védelem
A mobil veszélyforrások elleni védelem (MTD) partnerei az eszközszintű fenyegetések, a hálózati, az alkalmazásalapú fenyegetések és az adathalászati kísérletek keresésével túlmutatnak a Microsoft beépített képességein. Az MTD-alkalmazások folyamatosan felmérik az eszköz kockázatát, és jelentik a fenyegetési szinteket az Intune-nak, lehetővé téve a kockázatalapú hozzáférési döntéseket megfelelőségi szabályzatok, alkalmazásvédelmi szabályzatok és feltételes hozzáférés révén.
A regisztrált eszközök esetében az Intune MTD-alkalmazásokat helyez üzembe és kezel, miközben a fenyegetési szint értékelését használja az eszközmegfelelőségi értékelésekben. Az elfogadható kockázati küszöböt meghaladó eszközök hozzáférését a veszélyforrások elhárításáig megakadályozhatja.
BYOD-forgatókönyvekben a nem regisztrált eszközök MTD veszélyességi szintjei tájékoztatják az alkalmazásvédelmi szabályzatokkal kapcsolatos döntéseket, és túl nagy eszközkockázat esetén letiltják a szervezeti adatokhoz való hozzáférést a felügyelt alkalmazásokban.
Az Intune támogatja a Végponthoz készült Microsoft Defender továbbfejlesztett integrációs képességekkel és több külső MTD-partnert a különböző biztonsági követelményeknek való megfelelés érdekében.
Végponthoz készült Microsoft Defender
Végponthoz készült Microsoft Defender A Microsoft Defender mélyen integrálódik az Intune-nal Windows, macOS, Linux, Android és iOS/iPadOS rendszerben, így olyan egységes biztonsági platformot hoz létre, amely ötvözi az eszközkezelést a fejlett veszélyforrások elleni védelemmel. Ez az integráció a következőket teszi lehetővé:
- Veszélyforrás-felderítés és kockázatértékelés – A Defender folyamatos fenyegetésészlelési és eszközkockázati pontszámai közvetlenül az Intune megfelelőségi szabályzataiba és feltételes hozzáférési döntéseibe kerülnek, lehetővé téve a dinamikus, kockázatalapú hozzáférés-vezérlést
- Továbbfejlesztett végpontbiztonság-kezelés – A Defender képességeinek konfigurálása és üzembe helyezése Intune-szabályzatokon keresztül, beleértve a víruskereső beállításokat, az EDR előkészítését, a támadásifelület-csökkentési szabályokat, a szabályozott konfigurációt (amely az illetéktelen módosítás elleni védelmet is támogatja), webes védelmet és eszközvezérlést
- Biztonsági rések kezelése - A biztonsági feladatok olyan együttműködési munkafolyamatot hoznak létre, amelyben a Defender Veszélyforrás- és biztonságirés-kezelés azonosítja a veszélyeztetett eszközöket, és szervizelési útmutatást nyújt, amelyre az Intune-rendszergazdák közvetlenül reagálhatnak
- Microsoft Tunnel – A Végponthoz készült Defender VPN-ügyfélként szolgál a Microsoft Tunnel Android-eszközökön, és biztonságos távelérést biztosít külön Defender-licencelés nélkül
Feltételes hozzáférés
A feltételes hozzáférés a Microsoft Entra egyik képessége, amely a Teljes felügyelet hozzáférési szabályzatok kényszerítési motorjaként szolgál. Kiértékeli az Intune-ból és más forrásokból származó jeleket a valós idejű hozzáférési döntések meghozatalához, így biztosíthatja, hogy csak a megfelelő eszközökön lévő megbízható felhasználók férhessenek hozzá a szervezeti erőforrásokhoz.
A feltételes hozzáférés több jelet értékel ki:
- Eszközmegfelelőségi állapot az Intune-szabályzatokból
- Eszközök kockázati szintjei a Végponthoz készült Microsoft Defender- és MTD-partnerektől
- A Microsoft Entra ID-védelem által okozott felhasználói és bejelentkezési kockázatok
- Tartózkodási hely, eszközplatform és alkalmazás elérése
Az Intune-nal való feltételes hozzáférés a következőket teszi lehetővé:
- Eszközalapú házirendek – Megkövetelheti, hogy az eszközök megfeleljenek a megfelelőségi követelményeknek a szervezeti erőforrások elérése előtt.
- Alkalmazásalapú szabályzatok – Győződjön meg arról, hogy csak az Intune alkalmazásvédelmi szabályzatok által védett alkalmazások férhetnek hozzá a Microsoft 365-höz és más szolgáltatásokhoz.
- Kockázatalapú hozzáférés – Dinamikusan módosíthatja a hozzáférési követelményeket a Defender és az MTD-partnerek valós idejű fenyegetésfelderítése alapján.
A feltételes hozzáférés felügyelt és nem felügyelt eszközökön is működik, segítve a változó fenyegetési körülményekhez alkalmazkodó hozzáférés-vezérlési réteg létrehozását.
Végponti jogosultságkezelés hozzáadása
Végponti jogosultságkezelés (EPM) a legkisebb jogosultsági szinthez való hozzáférést kényszeríti ki a Windows-felhasználók számára azáltal, hogy általános jogú felhasználóként futtatja őket, miközben ideiglenes jogosultságszint-emelést tesz lehetővé a jóváhagyott alkalmazások számára. Ez a megközelítés csökkenti a támadási felületet azáltal, hogy megakadályozza a rendszergazdai hozzáférést.
Az EPM működése:
- A felhasználók alapértelmezés szerint normál fiókként futnak.
- A jogosultságszint-emelési szabályok határozzák meg, hogy mely alkalmazások futtathatók emelt szintű jogosultságokkal.
- Az alkalmazások érvényesítése fájlkivonatokkal, tanúsítványokkal vagy más feltételekkel történik.
- Gyakori emelt szintű forgatókönyvek: alkalmazástelepítések, illesztőprogram-frissítések, Windows-diagnosztika.
Megjegyzés:
Az EPM a Microsoft Intune egy speciális képessége windowsos eszközökhöz, amely a Microsoft Intune-on túl további licencelést igényel.
Következő lépések
A biztonsági helyzet kialakítása az Intune-nal:
- A megközelítés megtervezése – Tekintse át az Intune Teljes felügyelet biztonsági útmutatóját.
- Végpontbiztonság konfigurálása – Kezdje végpontbiztonsági házirendekkel a célzott biztonsági konfigurációkhoz.
- Megfelelőség implementálása – eszközmegfelelőségi szabályzatok és feltételes hozzáférés üzembe helyezése.
- Adatok védelme – Appvédelmi házirendek konfigurálása szervezeti adatokhoz.
- Figyelés és karbantartás – További információ az adatbiztonságról és -megosztásról az Intune-ban.